

Zeus
AWS ऑडिटिंग और हार्डनिंग टूल
Zeus AWS EC2 / S3 / CloudTrail / CloudWatch / KMS सर्वोत्तम हार्डनिंग प्रथाओं के लिए एक शक्तिशाली उपकरण है। यह उपयोगकर्ता द्वारा बनाए गए प्रोफाइल के अनुसार सुरक्षा सेटिंग्स की जाँच करता है और उपयोगकर्ता के अनुरोध पर CIS AWS Benchmark स्रोत के आधार पर उन्हें अनुशंसित सेटिंग्स में बदल देता है।
वर्तमान में, इसमें केवल लॉगिंग तंत्र शामिल है।
पहचान और पहुँच प्रबंधन
- रूट खाते के उपयोग से बचें
- सुनिश्चित करें कि सभी IAM उपयोगकर्ताओं के लिए जिनके पास कंसोल पासवर्ड है, बहु-कारक प्रमाणीकरण (MFA) सक्षम है
- सुनिश्चित करें कि 90 दिनों या उससे अधिक समय से अप्रयुक्त क्रेडेंशियल्स अक्षम हैं
- सुनिश्चित करें कि एक्सेस कुंजियाँ प्रत्येक 90 दिनों या उससे कम में घुमाई जाती हैं
- सुनिश्चित करें कि IAM पासवर्ड नीति में कम से कम एक बड़ा अक्षर आवश्यक है
- सुनिश्चित करें कि IAM पासवर्ड नीति में कम से कम एक छोटा अक्षर आवश्यक है
- सुनिश्चित करें कि IAM पासवर्ड नीति में कम से कम एक प्रतीक आवश्यक है
- सुनिश्चित करें कि IAM पासवर्ड नीति में कम से कम एक संख्या आवश्यक है
- सुनिश्चित करें कि IAM पासवर्ड नीति में न्यूनतम लंबाई 14 या उससे अधिक आवश्यक है
- सुनिश्चित करें कि कोई रूट खाता एक्सेस कुंजी मौजूद नहीं है
- सुनिश्चित करें कि 'रूट' खाते के लिए MFA सक्षम है
- सुनिश्चित करें कि AWS खाते में सुरक्षा प्रश्न पंजीकृत हैं
- सुनिश्चित करें कि IAM नीतियाँ केवल समूहों या भूमिका से संलग्न हैं
- विस्तृत बिलिंग सक्षम करें
- वर्तमान संपर्क विवरण बनाए रखें
- सुनिश्चित करें कि सुरक्षा संपर्क जानकारी पंजीकृत है
- सुनिश्चित करें कि इंस्टेंस से AWS संसाधनों तक पहुँच के लिए IAM इंस्टेंस भूमिकाओं का उपयोग किया जाता है
लॉगिंग
- सुनिश्चित करें कि सभी क्षेत्रों में CloudTrail सक्षम है
- सुनिश्चित करें कि CloudTrail लॉग फ़ाइल सत्यापन सक्षम है
- सुनिश्चित करें कि CloudTrail जिस S3 बकेट में लॉग करता है वह सार्वजनिक रूप से सुलभ नहीं है
- सुनिश्चित करें कि CloudTrail ट्रेल्स CloudWatch Logs के साथ एकीकृत हैं
- सुनिश्चित करें कि सभी क्षेत्रों में AWS Config सक्षम है
- सुनिश्चित करें कि CloudTrail S3 बकेट पर S3 बकेट एक्सेस लॉगिंग सक्षम है
- सुनिश्चित करें कि CloudTrail लॉग KMS CMKs का उपयोग करके स्थिर रूप से एन्क्रिप्ट किए गए हैं
- सुनिश्चित करें कि ग्राहक द्वारा बनाए गए CMKs के लिए रोटेशन सक्षम है
नेटवर्किंग
- सुनिश्चित करें कि कोई भी सुरक्षा समूह पोर्ट 22 पर 0.0.0.0/0 से प्रवेश की अनुमति नहीं देता है
- सुनिश्चित करें कि कोई भी सुरक्षा समूह पोर्ट 3389 पर 0.0.0.0/0 से प्रवेश की अनुमति नहीं देता है
- सुनिश्चित करें कि सभी VPC में VPC फ्लो लॉगिंग सक्षम है
- सुनिश्चित करें कि प्रत्येक VPC का डिफ़ॉल्ट सुरक्षा समूह सभी ट्रैफ़िक को प्रतिबंधित करता है
मॉनिटरिंग
- सुनिश्चित करें कि अनधिकृत API कॉल के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि MFA के बिना प्रबंधन कंसोल साइन-इन के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि 'रूट' खाते के उपयोग के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि IAM नीति परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि CloudTrail कॉन्फ़िगरेशन परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि AWS प्रबंधन कंसोल प्रमाणीकरण विफलताओं के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि ग्राहक द्वारा बनाए गए CMKs को अक्षम करने या अनुसूचित विलोपन के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि S3 बकेट नीति परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि AWS Config कॉन्फ़िगरेशन परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि सुरक्षा समूह परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि नेटवर्क एक्सेस नियंत्रण सूचियों (NACL) में परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि नेटवर्क गेटवे में परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि रूट तालिका परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
- सुनिश्चित करें कि VPC परिवर्तनों के लिए एक लॉग मीट्रिक फ़िल्टर और अलार्म मौजूद है
परिवर्तन लॉग
जल्द ही।
आवश्यकताएँ
Zeus को AWS-CLI का उपयोग करके bash स्क्रिप्ट में लिखा गया है और यह Linux/UNIX और OSX पर काम करता है।
सुनिश्चित करें कि सिस्टम पर AWS-CLI टूल स्थापित है और प्रोफ़ाइल कॉन्फ़िगर की गई है (aws configure)।
अद्यतन:
pip और aws-cli जाँच कार्यों को जोड़ा गया है जो ऑपरेटिंग सिस्टम पर आधारित हैं।
उपयोग
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh