

Zeus
AWS 감사 및 강화 도구
Zeus는 AWS EC2 / S3 / CloudTrail / CloudWatch / KMS의 모범 보안 강화 사례를 위한 강력한 도구입니다. 사용자가 생성한 프로필에 따라 보안 설정을 확인하고, 사용자의 요청에 따라 CIS AWS Benchmark 기준에 기반한 권장 설정으로 변경합니다.
현재는 로깅 메커니즘만 포함하고 있습니다.
Identity and Access Management (IAM)
- "root" 계정 사용을 피하십시오.
- 콘솔 비밀번호가 있는 모든 IAM 사용자에 대해 다중 인증(MFA)을 활성화하십시오.
- 90일 이상 사용되지 않은 자격 증명을 비활성화하십시오.
- 액세스 키를 90일 이하로 정기적으로 교체하십시오.
- IAM 비밀번호 정책에 최소 하나의 대문자가 포함되도록 하십시오.
- IAM 비밀번호 정책에 최소 하나의 소문자가 포함되도록 하십시오.
- IAM 비밀번호 정책에 최소 하나의 특수 문자가 포함되도록 하십시오.
- IAM 비밀번호 정책에 최소 하나의 숫자가 포함되도록 하십시오.
- IAM 비밀번호 정책의 최소 길이가 14 이상이 되도록 하십시오.
- root 계정 액세스 키가 존재하지 않도록 하십시오.
- "root" 계정에 MFA를 활성화하십시오.
- AWS 계정에 보안 질문이 등록되어 있는지 확인하십시오.
- IAM 정책은 그룹 또는 역할에만 연결되어야 합니다.
- 상세 청구를 활성화하십시오.
- 연락처 정보를 최신 상태로 유지하십시오.
- 보안 연락처 정보가 등록되어 있는지 확인하십시오.
- 인스턴스에서 AWS 리소스에 액세스할 때 IAM 인스턴스 역할을 사용하십시오.
로깅
- 모든 리전에서 CloudTrail이 활성화되어 있는지 확인하십시오.
- CloudTrail 로그 파일 검증이 활성화되어 있는지 확인하십시오.
- CloudTrail이 로그를 기록하는 S3 버킷이 공개적으로 액세스 가능하지 않은지 확인하십시오.
- CloudTrail 트레일이 CloudWatch Logs와 통합되어 있는지 확인하십시오.
- 모든 리전에서 AWS Config가 활성화되어 있는지 확인하십시오.
- CloudTrail S3 버킷에 S3 버킷 액세스 로깅이 활성화되어 있는지 확인하십시오.
- CloudTrail 로그가 KMS CMK를 사용하여 저장 시 암호화되어 있는지 확인하십시오.
- 고객이 생성한 CMK에 대해 자동 회전이 활성화되어 있는지 확인하십시오.
네트워킹
- 0.0.0.0/0에서 포트 22로의 인그레스를 허용하는 보안 그룹이 없는지 확인하십시오.
- 0.0.0.0/0에서 포트 3389로의 인그레스를 허용하는 보안 그룹이 없는지 확인하십시오.
- 모든 VPC에서 VPC 플로우 로깅이 활성화되어 있는지 확인하십시오.
- 모든 VPC의 기본 보안 그룹이 모든 트래픽을 제한하는지 확인하십시오.
모니터링
- 승인되지 않은 API 호출에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- MFA 없이 Management Console에 로그인한 경우에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- "root" 계정 사용에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- IAM 정책 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- CloudTrail 설정 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- AWS Management Console 인증 실패에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- 고객이 생성한 CMK의 비활성화 또는 예약된 삭제에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- S3 버킷 정책 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- AWS Config 설정 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- 보안 그룹 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- 네트워크 액세스 제어 목록(NACL) 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- 네트워크 게이트웨이 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- 라우팅 테이블 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
- VPC 변경에 대한 로그 메트릭 필터와 알람이 존재하는지 확인하십시오.
변경 로그
곧.
요구 사항
Zeus는 bash 스크립트로 작성되었으며 AWS-CLI를 사용하며 Linux/UNIX 및 OSX에서 작동합니다.
시스템에 AWS-CLI 도구가 설치되어 있고 프로필이 구성되었는지 확인하십시오 (aws configure).
업데이트:
운영 체제에 기반한 pip 및 aws-cli 확인 기능이 추가되었습니다.
사용법
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh