

Zeus
AWS 監査 & 強化ツール
Zeus は、AWS EC2 / S3 / CloudTrail / CloudWatch / KMS のベストプラクティス強化のための強力なツールです。ユーザーが作成したプロファイルに従ってセキュリティ設定をチェックし、ユーザーの要求に応じて CIS AWS Benchmark ソースに基づいた推奨設定に変更します。
現在はログメカニズムのみを含んでいます。
Identity and Access Management
- 「root」アカウントの使用を避ける
- すべての IAM ユーザーにコンソールパスワードがある場合は多要素認証 (MFA) を有効にする
- 90 日以上使用されていない認証情報を無効にする
- アクセスキーを 90 日以内にローテーションする
- IAM パスワードポリシーに少なくとも 1 つの大文字を含める
- IAM パスワードポリシーに少なくとも 1 つの小文字を含める
- IAM パスワードポリシーに少なくとも 1 つの記号を含める
- IAM パスワードポリシーに少なくとも 1 つの数字を含める
- IAM パスワードポリシーの最小長を 14 以上にする
- root アカウントのアクセスキーが存在しないことを確認する
- 「root」アカウントに MFA を有効にする
- AWS アカウントにセキュリティ質問が登録されていることを確認する
- IAM ポリシーはグループまたはロールにのみアタッチする
- 詳細請求を有効にする
- 現在の連絡先情報を維持する
- セキュリティ連絡先情報が登録されていることを確認する
- インスタンスから AWS リソースにアクセスする際に IAM インスタンスロールを使用する
Logging
- すべてのリージョンで CloudTrail を有効にする
- CloudTrail ログファイルの検証を有効にする
- CloudTrail ログの S3 バケットが公開アクセス可能でないことを確認する
- CloudTrail トレイルを CloudWatch Logs と統合する
- すべてのリージョンで AWS Config を有効にする
- CloudTrail S3 バケットで S3 バケットアクセスログを有効にする
- CloudTrail ログが KMS CMK を使用して保存中に暗号化されていることを確認する
- カスタマー作成 CMK のローテーションを有効にする
Networking
- ポート 22 へのインバウンドを 0.0.0.0/0 から許可するセキュリティグループがないことを確認する
- ポート 3389 へのインバウンドを 0.0.0.0/0 から許可するセキュリティグループがないことを確認する
- すべての VPC で VPC フローログを有効にする
- すべての VPC のデフォルトセキュリティグループがすべてのトラフィックを制限していることを確認する
Monitoring
- 未承認の API コールに対するログメトリックフィルタとアラームが存在することを確認する
- MFA なしの Management Console サインインに対するログメトリックフィルタとアラームが存在することを確認する
- 「root」アカウントの使用に対するログメトリックフィルタとアラームが存在することを確認する
- IAM ポリシー変更に対するログメトリックフィルタとアラームが存在することを確認する
- CloudTrail 設定変更に対するログメトリックフィルタとアラームが存在することを確認する
- AWS Management Console 認証失敗に対するログメトリックフィルタとアラームが存在することを確認する
- カスタマー作成 CMK の無効化またはスケジュール削除に対するログメトリックフィルタとアラームが存在することを確認する
- S3 バケットポリシー変更に対するログメトリックフィルタとアラームが存在することを確認する
- AWS Config 設定変更に対するログメトリックフィルタとアラームが存在することを確認する
- セキュリティグループ変更に対するログメトリックフィルタとアラームが存在することを確認する
- ネットワークアクセス制御リスト (NACL) の変更に対するログメトリックフィルタとアラームが存在することを確認する
- ネットワークゲートウェイの変更に対するログメトリックフィルタとアラームが存在することを確認する
- ルートテーブル変更に対するログメトリックフィルタとアラームが存在することを確認する
- VPC 変更に対するログメトリックフィルタとアラームが存在することを確認する
ChangeLog
近日公開予定。
Requirements
Zeus は bash スクリプトで AWS-CLI を使用して書かれており、Linux/UNIX および OSX で動作します。
システムに AWS-CLI ツールがインストールされ、プロファイルが設定されていることを確認してください (aws configure)。
更新:
オペレーティングシステムに基づいた pip と aws-cli のチェック機能が追加されました。
Usage
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh