
Ferramenta de auditoria de segurança para ambientes AWS
########## AWS Scout2 ##########
.. image:: https://travis-ci.org/nccgroup/Scout2.svg?branch=master :target: https://travis-ci.org/nccgroup/Scout2
.. image:: https://coveralls.io/repos/github/nccgroup/Scout2/badge.svg?branch=master :target: https://coveralls.io/github/nccgroup/Scout2
.. image:: https://badge.fury.io/py/AWSScout2.svg :target: https://badge.fury.io/py/AWSScout2 :align: right
O AWS Scout2 não está mais em desenvolvimento. A versão mais recente (e final) do Scout2 pode ser encontrada em https://github.com/nccgroup/Scout2/releases e https://pypi.org/project/AWSScout2.
O projeto foi migrado para https://github.com/nccgroup/ScoutSuite.
Descrição
Scout2 é uma ferramenta de segurança que permite aos administradores AWS avaliar a postura de segurança de seu ambiente. Utilizando a API da AWS, o Scout2 coleta dados de configuração para inspeção manual e destaca automaticamente áreas de alto risco. Em vez de folhear dezenas de páginas na web, o Scout2 fornece uma visão clara da superfície de ataque automaticamente.
Nota: O Scout2 é estável e mantido ativamente, mas vários recursos e componentes internos podem mudar. Portanto, tenha paciência enquanto encontramos tempo para trabalhar e melhorar a ferramenta. Sinta-se à vontade para relatar um bug com detalhes (ex. saída do console usando o argumento "--debug"), solicitar um novo recurso ou enviar um pull request.
Instalação
Instale via pip_:
::
$ pip install awsscout2
Instale a partir do código fonte:
::
$ git clone https://github.com/nccgroup/Scout2
$ cd Scout2
$ pip install -r requirements.txt
$ python setup.py install
Requisitos
Scout2 é uma ferramenta multi-thread que busca e armazena as definições de configuração da sua conta AWS na memória durante a execução. Espera-se que a ferramenta funcione sem problemas em qualquer laptop moderno ou VM equivalente. Executar o Scout2 em uma VM com recursos computacionais limitados, como uma instância t2.micro, não é recomendado e provavelmente resultará no encerramento do processo.
Scout2 é escrito em Python e suporta as seguintes versões:
Para executar o Scout2, você precisará de credenciais AWS válidas (ex. Access Key ID e Secret Access Key). A função ou conta de usuário associada a essas credenciais requer acesso somente leitura para todos os recursos em diversos serviços, incluindo, mas não se limitando a CloudTrail, EC2, IAM, RDS, Redshift e S3.
As seguintes políticas gerenciadas da AWS podem ser anexadas ao principal para conceder as permissões necessárias:
O uso do Scout2 não exige que os usuários da AWS preencham e enviem o Formulário de Solicitação de Teste de Vulnerabilidade/Penetração da AWS. O Scout2 apenas realiza chamadas à API da AWS para obter dados de configuração e identificar lacunas de segurança, o que não é considerado varredura de segurança, pois não impacta a rede e os aplicativos da AWS.
Após realizar várias chamadas à API da AWS, o Scout2 criará um relatório HTML local e o abrirá no navegador padrão.
Usando um computador já configurado para usar a AWS CLI, boto3 ou outro SDK da AWS, você pode usar o Scout2 com o seguinte comando:
::
$ Scout2
Nota: Instâncias EC2 com uma função IAM se enquadram nesta categoria.
Se vários perfis estiverem configurados em seus arquivos .aws/credentials e .aws/config, você pode especificar quais credenciais usar com o seguinte comando:
::
$ Scout2 --profile <NOME_DO_PERFIL>
Se você tiver um arquivo CSV contendo o ID da chave de acesso da API e o segredo, pode executar o Scout2 com o seguinte comando:
::
$ Scout2 --csv-credentials <CREDENCIAIS.CSV>
Documentação avançada
O seguinte comando fornecerá a lista de opções de linha de comando disponíveis:
::
$ Scout2 --help
Para mais detalhes, confira nossas páginas Wiki em https://github.com/nccgroup/Scout2/wiki.
Licença
GPLv2: Veja LICENSE.