
Ferramenta de análise de segurança da AWS baseada em gráfico que despeja configurações de nuvem, detecta configurações incorretas e mapeia caminhos de ataque usando um gêmeo digital Neo4j com regras YAML extensíveis.
nuvola (com o n minúsculo) é uma ferramenta para despejar e realizar análises de segurança automáticas e manuais em configurações de ambientes AWS e serviços usando regras predefinidas, extensíveis e personalizadas criadas com uma sintaxe Yaml simples.
A ideia geral por trás deste projeto é criar um gêmeo digital abstrato de uma plataforma de nuvem. Para um exemplo mais concreto: nuvola reflete as características do BloodHound usadas para análise de Active Directory, mas em ambientes de nuvem (no momento apenas AWS).
O uso de um banco de dados de grafos também aumenta a possibilidade de encontrar diferentes e inovadores caminhos de ataque e pode ser usado como um gêmeo digital offline, centralizado e leve.
docker-compose instaladoawscli com acesso total aos recursos da nuvem, melhor se no modo ReadOnly (a política arn:aws:iam::aws:policy/ReadOnlyAccess é suficiente)git clone --depth=1 https://github.com/primait/nuvola.git; cd nuvola
.env para definir seu nome de usuário/senha/URL do banco de dadoscp .env_example .env;
Você pode precisar editar o tamanho da memória alocada para o Neo4j se executar a ferramenta em um dispositivo com pouca RAM.
make start-containers
make build
./nuvola dump --aws-profile default_RO --output-dir ~/DumpDumpFolder --output-format zip
./nuvola assess --import ~/DumpDumpFolder/nuvola-default_RO_20220901.zip
./nuvola assess

Se você usar o .env_example, as configurações de memória NEO4J_server_memory_* do neo4j podem ser muito grandes, fazendo com que o contêiner docker trave devido à falta de memória no sistema host. Remover as linhas NEO4J_server_memory_* forçará o neo4j a calcular esses valores com base nos recursos disponíveis do sistema (ref).
Para começar com o nuvola e seu esquema de banco de dados, consulte o Wiki do nuvola.
Nenhum dado é enviado ou compartilhado com a Prima Assicurazioni.
RomHack 2022
DevSecCon 2024
nuvola usa teoria dos grafos para revelar possíveis caminhos de ataque e configurações incorretas de segurança em ambientes de nuvem.
Este programa é software livre: você pode redistribuí-lo e/ou modificá-lo sob os termos da Licença Pública Geral GNU conforme publicada pela Free Software Foundation, seja a versão 3 da Licença, ou (a seu critério) qualquer versão posterior.
Este programa é distribuído na esperança de que seja útil, mas SEM NENHUMA GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO PARTICULAR. Consulte a Licença Pública Geral GNU para obter mais detalhes.
Você deve ter recebido uma cópia da Licença Pública Geral GNU junto com este repositório e programa. Se não, veja http://www.gnu.org/licenses/.