

Zeus
Ferramenta de Auditoria e Hardening AWS
Zeus é uma ferramenta poderosa para as melhores práticas de hardening de AWS EC2 / S3 / CloudTrail / CloudWatch / KMS. Ela verifica as configurações de segurança de acordo com os perfis que o usuário cria e as altera para as configurações recomendadas com base no CIS AWS Benchmark a pedido do usuário.
Atualmente, inclui apenas o mecanismo de Logging.
Gerenciamento de Identidade e Acesso
- Evite o uso da conta "root"
- Garanta que a autenticação multifator (MFA) esteja habilitada para todos os usuários IAM que possuem senha de console
- Garanta que credenciais não utilizadas por 90 dias ou mais sejam desativadas
- Garanta que as chaves de acesso sejam rotacionadas a cada 90 dias ou menos
- Garanta que a política de senha IAM exija pelo menos uma letra maiúscula
- Garanta que a política de senha IAM exija pelo menos uma letra minúscula
- Garanta que a política de senha IAM exija pelo menos um símbolo
- Garanta que a política de senha IAM exija pelo menos um número
- Garanta que a política de senha IAM exija comprimento mínimo de 14 ou mais
- Garanta que não exista chave de acesso da conta root
- Garanta que o MFA esteja habilitado para a conta "root"
- Garanta que as perguntas de segurança estejam registradas na conta AWS
- Garanta que as políticas IAM estejam anexadas apenas a grupos ou funções
- Habilite o faturamento detalhado
- Mantenha os detalhes de contato atualizados
- Garanta que as informações de contato de segurança estejam registradas
- Garanta que as funções de instância IAM sejam usadas para acesso a recursos AWS a partir de instâncias
Registro
- Garanta que o CloudTrail esteja habilitado em todas as regiões
- Garanta que a validação de arquivos de log do CloudTrail esteja habilitada
- Garanta que o bucket S3 para o qual o CloudTrail faz log não seja publicamente acessível
- Garanta que as trilhas do CloudTrail estejam integradas ao CloudWatch Logs
- Garanta que o AWS Config esteja habilitado em todas as regiões
- Garanta que o log de acesso ao bucket S3 esteja habilitado no bucket S3 do CloudTrail
- Garanta que os logs do CloudTrail sejam criptografados em repouso usando KMS CMKs
- Garanta que a rotação para CMKs criadas pelo cliente esteja habilitada
Rede
- Garanta que nenhum grupo de segurança permita entrada de 0.0.0.0/0 na porta 22
- Garanta que nenhum grupo de segurança permita entrada de 0.0.0.0/0 na porta 3389
- Garanta que o fluxo de logs da VPC esteja habilitado em todas as VPCs
- Garanta que o grupo de segurança padrão de cada VPC restrinja todo o tráfego
Monitoramento
- Garanta que exista um filtro de métrica de log e alarme para chamadas de API não autorizadas
- Garanta que exista um filtro de métrica de log e alarme para login no Console de Gerenciamento sem MFA
- Garanta que exista um filtro de métrica de log e alarme para uso da conta "root"
- Garanta que exista um filtro de métrica de log e alarme para alterações na política IAM
- Garanta que exista um filtro de métrica de log e alarme para alterações na configuração do CloudTrail
- Garanta que exista um filtro de métrica de log e alarme para falhas de autenticação no Console de Gerenciamento AWS
- Garanta que exista um filtro de métrica de log e alarme para desativação ou exclusão programada de CMKs criadas pelo cliente
- Garanta que exista um filtro de métrica de log e alarme para alterações na política do bucket S3
- Garanta que exista um filtro de métrica de log e alarme para alterações na configuração do AWS Config
- Garanta que exista um filtro de métrica de log e alarme para alterações no grupo de segurança
- Garanta que exista um filtro de métrica de log e alarme para alterações nas Listas de Controle de Acesso à Rede (NACL)
- Garanta que exista um filtro de métrica de log e alarme para alterações nos gateways de rede
- Garanta que exista um filtro de métrica de log e alarme para alterações na tabela de rotas
- Garanta que exista um filtro de métrica de log e alarme para alterações na VPC
ChangeLog
Em breve.
Requisitos
Zeus foi escrito em script bash usando AWS-CLI e funciona em Linux/UNIX e OSX.
Certifique-se de que a ferramenta AWS-CLI está instalada no sistema e o perfil está configurado (aws configure).
Atualização:
Funções de verificação do pip e aws-cli foram adicionadas, baseadas no sistema operacional.
Uso
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh