

Zeus
Strumento di audit e hardening AWS
Zeus è un potente strumento per le migliori pratiche di hardening per AWS EC2 / S3 / CloudTrail / CloudWatch / KMS. Controlla le impostazioni di sicurezza in base ai profili creati dall'utente e le modifica secondo le impostazioni consigliate basate sul CIS AWS Benchmark su richiesta dell'utente.
Attualmente include solo il meccanismo di logging.
Gestione delle identità e degli accessi
- Evitare l'uso dell'account "root"
- Assicurarsi che l'autenticazione multifattore (MFA) sia abilitata per tutti gli utenti IAM che hanno una password della console
- Assicurarsi che le credenziali non utilizzate per 90 giorni o più siano disabilitate
- Assicurarsi che le chiavi di accesso vengano ruotate ogni 90 giorni o meno
- Assicurarsi che la politica delle password IAM richieda almeno una lettera maiuscola
- Assicurarsi che la politica delle password IAM richieda almeno una lettera minuscola
- Assicurarsi che la politica delle password IAM richieda almeno un simbolo
- Assicurarsi che la politica delle password IAM richieda almeno un numero
- Assicurarsi che la politica delle password IAM richieda una lunghezza minima di 14 o superiore
- Assicurarsi che non esista una chiave di accesso per l'account root
- Assicurarsi che l'MFA sia abilitato per l'account "root"
- Assicurarsi che le domande di sicurezza siano registrate nell'account AWS
- Assicurarsi che le policy IAM siano allegate solo a gruppi o ruoli
- Abilitare la fatturazione dettagliata
- Mantenere aggiornati i dettagli di contatto
- Assicurarsi che le informazioni di contatto per la sicurezza siano registrate
- Assicurarsi che i ruoli di istanza IAM vengano utilizzati per l'accesso alle risorse AWS dalle istanze
Logging
- Assicurarsi che CloudTrail sia abilitato in tutte le regioni
- Assicurarsi che la convalida dei file di log di CloudTrail sia abilitata
- Assicurarsi che il bucket S3 in cui CloudTrail registra i log non sia accessibile pubblicamente
- Assicurarsi che i trail di CloudTrail siano integrati con CloudWatch Logs
- Assicurarsi che AWS Config sia abilitato in tutte le regioni
- Assicurarsi che la registrazione dell'accesso al bucket S3 sia abilitata sul bucket S3 di CloudTrail
- Assicurarsi che i log di CloudTrail siano crittografati a riposo utilizzando CMK di KMS
- Assicurarsi che la rotazione per i CMK creati dal cliente sia abilitata
Rete
- Assicurarsi che nessun gruppo di sicurezza permetta il traffico in ingresso da 0.0.0.0/0 sulla porta 22
- Assicurarsi che nessun gruppo di sicurezza permetta il traffico in ingresso da 0.0.0.0/0 sulla porta 3389
- Assicurarsi che il logging del flusso VPC sia abilitato in tutti i VPC
- Assicurarsi che il gruppo di sicurezza predefinito di ogni VPC limiti tutto il traffico
Monitoraggio
- Assicurarsi che esistano un filtro per metriche di log e un allarme per chiamate API non autorizzate
- Assicurarsi che esistano un filtro per metriche di log e un allarme per accessi alla console di gestione senza MFA
- Assicurarsi che esistano un filtro per metriche di log e un allarme per l'uso dell'account "root"
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche alle policy IAM
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche alla configurazione di CloudTrail
- Assicurarsi che esistano un filtro per metriche di log e un allarme per fallimenti di autenticazione alla console di gestione AWS
- Assicurarsi che esistano un filtro per metriche di log e un allarme per la disabilitazione o la cancellazione programmata di CMK creati dal cliente
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche alle policy dei bucket S3
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche alla configurazione di AWS Config
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche ai gruppi di sicurezza
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche alle liste di controllo degli accessi di rete (NACL)
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche ai gateway di rete
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche alle tabelle di instradamento
- Assicurarsi che esistano un filtro per metriche di log e un allarme per modifiche ai VPC
ChangeLog
Prossimamente.
Requisiti
Zeus è stato scritto in bash script utilizzando AWS-CLI e funziona su Linux/UNIX e OSX.
Assicurarsi che lo strumento AWS-CLI sia installato sul sistema e che il profilo sia configurato (aws configure).
Aggiornamento:
Sono state aggiunte funzioni di controllo per pip e aws-cli, basate sul sistema operativo.
Utilizzo
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh