Zeus — мощный инструмент для лучших практик усиления безопасности AWS EC2 / S3 / CloudTrail / CloudWatch / KMS. Он проверяет настройки безопасности в соответствии с профилями, создаваемыми пользователем, и по запросу пользователя изменяет их на рекомендуемые на основе источника CIS AWS Benchmark.
В настоящее время включает только механизм логирования.
Управление идентификацией и доступом
Избегайте использования учётной записи "root"
Убедитесь, что многофакторная аутентификация (MFA) включена для всех пользователей IAM, у которых есть пароль консоли
Убедитесь, что учётные данные, не использовавшиеся 90 дней или более, отключены
Убедитесь, что ключи доступа ротируются каждые 90 дней или реже
Убедитесь, что политика паролей IAM требует как минимум одну заглавную букву
Убедитесь, что политика паролей IAM требует как минимум одну строчную букву
Убедитесь, что политика паролей IAM требует как минимум один символ
Убедитесь, что политика паролей IAM требует как минимум одну цифру
Убедитесь, что политика паролей IAM требует минимальную длину 14 или больше
Убедитесь, что не существует ключа доступа корневой учётной записи
Убедитесь, что MFA включена для учётной записи "root"
Убедитесь, что контрольные вопросы зарегистрированы в учётной записи AWS
Убедитесь, что политики IAM прикреплены только к группам или ролям
Включите детализированный биллинг
Поддерживайте актуальные контактные данные
Убедитесь, что контактная информация для безопасности зарегистрирована
Убедитесь, что роли экземпляров IAM используются для доступа к ресурсам AWS из экземпляров
Логирование
Убедитесь, что CloudTrail включён во всех регионах
Убедитесь, что проверка файлов журналов CloudTrail включена
Убедитесь, что корзина S3, в которую CloudTrail записывает журналы, не является общедоступной
Убедитесь, что трейлы CloudTrail интегрированы с CloudWatch Logs
Убедитесь, что AWS Config включён во всех регионах
Убедитесь, что логирование доступа к корзине S3 включено для корзины S3 CloudTrail
Убедитесь, что журналы CloudTrail зашифрованы в покое с использованием KMS CMKs
Убедитесь, что ротация для созданных пользователем CMKs включена
Сеть
Убедитесь, что ни одна группа безопасности не разрешает входящий трафик с 0.0.0.0/0 на порт 22
Убедитесь, что ни одна группа безопасности не разрешает входящий трафик с 0.0.0.0/0 на порт 3389
Убедитесь, что логирование потоков VPC включено во всех VPC
Убедитесь, что группа безопасности по умолчанию каждой VPC ограничивает весь трафик
Мониторинг
Убедитесь, что существуют фильтр метрик журнала и оповещение для несанкционированных вызовов API
Убедитесь, что существуют фильтр метрик журнала и оповещение для входа в консоль управления без MFA
Убедитесь, что существуют фильтр метрик журнала и оповещение для использования учётной записи "root"
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений политик IAM
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений конфигурации CloudTrail
Убедитесь, что существуют фильтр метрик журнала и оповещение для сбоев аутентификации в консоли управления AWS
Убедитесь, что существуют фильтр метрик журнала и оповещение для отключения или запланированного удаления созданных пользователем CMKs
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений политик корзин S3
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений конфигурации AWS Config
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений групп безопасности
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений списков контроля доступа к сети (NACL)
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений сетевых шлюзов
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений таблиц маршрутизации
Убедитесь, что существуют фильтр метрик журнала и оповещение для изменений VPC
Журнал изменений
Скоро.
Требования
Zeus написан на bash-скрипте с использованием AWS-CLI и работает в Linux/UNIX и OSX.
Убедитесь, что инструмент AWS-CLI установлен в системе и профиль настроен (aws configure).
Обновление:
Добавлены функции проверки pip и aws-cli, основанные на операционной системе.