

Zeus
Инструмент аудита и усиления безопасности AWS
Zeus — мощный инструмент для лучших практик усиления безопасности AWS EC2 / S3 / CloudTrail / CloudWatch / KMS. Он проверяет настройки безопасности в соответствии с профилями, создаваемыми пользователем, и по запросу пользователя изменяет их на рекомендуемые на основе источника CIS AWS Benchmark.
В настоящее время включает только механизм логирования.
Управление идентификацией и доступом
- Избегайте использования учётной записи "root"
- Убедитесь, что многофакторная аутентификация (MFA) включена для всех пользователей IAM, у которых есть пароль консоли
- Убедитесь, что учётные данные, не использовавшиеся 90 дней или более, отключены
- Убедитесь, что ключи доступа ротируются каждые 90 дней или реже
- Убедитесь, что политика паролей IAM требует как минимум одну заглавную букву
- Убедитесь, что политика паролей IAM требует как минимум одну строчную букву
- Убедитесь, что политика паролей IAM требует как минимум один символ
- Убедитесь, что политика паролей IAM требует как минимум одну цифру
- Убедитесь, что политика паролей IAM требует минимальную длину 14 или больше
- Убедитесь, что не существует ключа доступа корневой учётной записи
- Убедитесь, что MFA включена для учётной записи "root"
- Убедитесь, что контрольные вопросы зарегистрированы в учётной записи AWS
- Убедитесь, что политики IAM прикреплены только к группам или ролям
- Включите детализированный биллинг
- Поддерживайте актуальные контактные данные
- Убедитесь, что контактная информация для безопасности зарегистрирована
- Убедитесь, что роли экземпляров IAM используются для доступа к ресурсам AWS из экземпляров
Логирование
- Убедитесь, что CloudTrail включён во всех регионах
- Убедитесь, что проверка файлов журналов CloudTrail включена
- Убедитесь, что корзина S3, в которую CloudTrail записывает журналы, не является общедоступной
- Убедитесь, что трейлы CloudTrail интегрированы с CloudWatch Logs
- Убедитесь, что AWS Config включён во всех регионах
- Убедитесь, что логирование доступа к корзине S3 включено для корзины S3 CloudTrail
- Убедитесь, что журналы CloudTrail зашифрованы в покое с использованием KMS CMKs
- Убедитесь, что ротация для созданных пользователем CMKs включена
Сеть
- Убедитесь, что ни одна группа безопасности не разрешает входящий трафик с 0.0.0.0/0 на порт 22
- Убедитесь, что ни одна группа безопасности не разрешает входящий трафик с 0.0.0.0/0 на порт 3389
- Убедитесь, что логирование потоков VPC включено во всех VPC
- Убедитесь, что группа безопасности по умолчанию каждой VPC ограничивает весь трафик
Мониторинг
- Убедитесь, что существуют фильтр метрик журнала и оповещение для несанкционированных вызовов API
- Убедитесь, что существуют фильтр метрик журнала и оповещение для входа в консоль управления без MFA
- Убедитесь, что существуют фильтр метрик журнала и оповещение для использования учётной записи "root"
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений политик IAM
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений конфигурации CloudTrail
- Убедитесь, что существуют фильтр метрик журнала и оповещение для сбоев аутентификации в консоли управления AWS
- Убедитесь, что существуют фильтр метрик журнала и оповещение для отключения или запланированного удаления созданных пользователем CMKs
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений политик корзин S3
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений конфигурации AWS Config
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений групп безопасности
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений списков контроля доступа к сети (NACL)
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений сетевых шлюзов
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений таблиц маршрутизации
- Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений VPC
Журнал изменений
Скоро.
Требования
Zeus написан на bash-скрипте с использованием AWS-CLI и работает в Linux/UNIX и OSX.
Убедитесь, что инструмент AWS-CLI установлен в системе и профиль настроен (aws configure).
Обновление:
Добавлены функции проверки pip и aws-cli, основанные на операционной системе.
Использование
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh