Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cloud-security-audit — Uma ferramenta de auditoria de segurança de linha de comando para Amazon Web Services | Kitploit
Ferramentas/GitHubGitHub/appliscale/cloud-security-audit
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na Nuvem
GitHubappliscale/cloud-security-audit

cloud-security-audit

Uma ferramenta de auditoria de segurança de linha de comando para Amazon Web Services

Ver Repositório
8214há 7 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Auditoria de Segurança na Nuvem CircleCI Release License Go_Report_Card GoDoc

Uma ferramenta de auditoria de segurança em linha de comando para Amazon Web Services

Sobre

Cloud Security Audit é uma ferramenta de linha de comando que verifica vulnerabilidades na sua conta AWS. De forma fácil, você será capaz de identificar partes inseguras da sua infraestrutura e preparar sua conta AWS para uma auditoria de segurança.

Instalação

Atualmente, o Cloud Security Audit não suporta nenhum gerenciador de pacotes, mas o trabalho está em andamento.

Compilando a partir das fontes

Primeiro, você precisa baixar o Cloud Security Audit para o seu workspace GO:

root@kitploit:~
$GOPATH $ go get github.com/Appliscale/cloud-security-audit
$GOPATH $ cd cloud-security-audit

Em seguida, compile e instale a configuração para a aplicação dentro do diretório cloud-security-audit executando:

root@kitploit:~
cloud-security-audit $ make all

Uso

Inicializando a Sessão

Se você estiver usando MFA, você precisa informar ao Cloud Security Audit para autenticar você antes de tentar conectar usando a flag --mfa. Exemplo:

root@kitploit:~
$ cloud-security-audit --service s3 --mfa --mfa-duration 3600

Verificação EC2

Como usar

Para realizar a auditoria em todas as instâncias EC2, digite:

root@kitploit:~
$ cloud-security-audit --service ec2

Você pode restringir a auditoria a uma região usando a flag -r ou --region. O Cloud Security Audit também suporta perfis AWS - para especificar o perfil, use a flag -p ou --profile.

Exemplo de saída

root@kitploit:~

+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| AVAILABILITY  |         EC2         |            VOLUMES             |             SECURITY              |          |
|               |                     |                                |                                   | EC2 TAGS |
|     ZONE      |                     |     (NONE) - NOT ENCRYPTED     |              GROUPS               |          |
|               |                     |                                |                                   |          |
|               |                     |    (DKMS) - ENCRYPTED WITH     |    (INCOMING CIDR = 0.0.0.0/0)    |          |
|               |                     |         DEFAULT KMSKEY         |                                   |          |
|               |                     |                                |       ID : PROTOCOL : PORT        |          |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| eu-central-1a | i-0fa345j6756nb3v23 | vol-0a81288qjd188424d[DKMS]    | sg-aaaaaaaa : tcp : 22            | App:some |
|               |                     | vol-0c2834re8dfsd8sdf[NONE]    | sg-aaaaaaaa : tcp : 22            | Key:Val  |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+

Como ler

  1. Primeira coluna AVAILABILITY ZONE contém informações sobre onde a instância está localizada.
  2. Segunda coluna EC2 contém o ID da instância.
  3. Terceira coluna Volumes contém IDs dos volumes (discos virtuais) anexados à EC2. Significado dos sufixos:
    • [NONE] - Volume não criptografado.
    • [DKMS] - Volume criptografado usando a Chave KMS Padrão da AWS. Mais sobre KMS você pode encontrar aqui
  4. Quarta coluna Security Groups contém IDs de grupos de segurança que têm permissões muito abertas. Ex.: bloco CIDR igual a 0.0.0.0/0 (aberto para o mundo inteiro).
  5. Quinta coluna EC2 TAGS contém tags de uma determinada instância EC2 para ajudar a identificar a finalidade desta instância.

Documentação

Você pode encontrar mais informações sobre criptografia na seguinte documentação:

  1. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/EBSEncryption.html

Verificação S3

Como usar

Para realizar a auditoria em todos os buckets S3, digite:

root@kitploit:~
$ cloud-security-audit --service s3

O Cloud Security Audit suporta perfis AWS - para especificar o perfil, use a flag -p ou --profile.

Exemplo de saída

root@kitploit:~
+------------------------------+---------+---------+-------------+------------+
|          BUCKET NAME         | DEFAULT | LOGGING |     ACL     |  POLICY    |
|                              |         |         |             |            |
|                              |   SSE   | ENABLED |  IS PUBLIC  | IS PUBLIC  |
|                              |         |         |             |            |
|                              |         |         |  R - READ   |  R - READ  |
|                              |         |         |             |            |
|                              |         |         |  W - WRITE  | W - WRITE  |
|                              |         |         |             |            |
|                              |         |         | D - DELETE  | D - DELETE |
+------------------------------+---------+---------+-------------+------------+
| bucket1                      | NONE    | true    | false       | false      |
+------------------------------+---------+---------+-------------+------------+
| bucket2                      | DKMS    | false   | false       | true [R]   |
+------------------------------+---------+---------+-------------+------------+
| bucket3                      | AES256  | false   | true [RWD]  | false      |
+--------------------------- --+---------+---------+-------------+------------+

Como ler

  1. Primeira coluna BUCKET NAME contém os nomes dos buckets S3.
  2. Segunda coluna DEFAULT SSE fornece informações sobre qual tipo padrão de criptografia do lado do servidor foi usado no seu bucket S3:
    • NONE - SSE padrão não ativado.
    • DKMS - SSE padrão ativado, Chave KMS da AWS usada para criptografar dados.
    • AES256 - SSE padrão ativado, AES256.
  3. Terceira coluna LOGGING ENABLED contém informações se o registro de acesso ao servidor foi ativado para um determinado bucket S3. Isso fornece registros detalhados das solicitações feitas a um bucket S3. Mais informações sobre o registro de acesso ao servidor podem ser encontradas aqui
  4. Quarta coluna ACL IS PUBLIC fornece informações se a ACL (Lista de Controle de Acesso) contém permissões que tornam o bucket público (permitem leitura/gravação para qualquer um). Mais informações sobre ACLs aqui
  5. Quinta coluna POLICY IS PUBLIC contém informações se a política do bucket permite qualquer ação (leitura/gravação) para um usuário anônimo. Mais sobre políticas de bucket aqui As letras R, W e D descrevem qual tipo de ação está disponível para todos.

Documentação

Você pode encontrar mais sobre como proteger seus S3 nas seguintes documentações:

  1. https://docs.aws.amazon.com/AmazonS3/latest/dev/serv-side-encryption.html
  2. https://docs.aws.amazon.com/AmazonS3/latest/dev/ServerLogs.html
  3. https://docs.aws.amazon.com/AmazonS3/latest/user-guide/server-access-logging.html

Licença

Apache License 2.0

Mantenedores

  • Michał Połcik
  • Maksymilian Wojczuk
  • Piotr Figwer
  • Sylwia Gargula
  • Mateusz Piwowarczyk
Baixar ferramenta