Scanner Open Source Cloud-Audit: Sicurezza AWS con Soluzioni Proriposte Cloud-audit è un tool open source che identifica vulnerabilità su AWS e fornisce soluzioni immediate. ## Punti Chiave Remediation Immediate: Offre comandi pronti all'uso (AWS CLI o Terraform) per correggere rapidamente le vulnerabilità.

Controlli Mirati: Esegue 45 controlli specifici su 15 servizi AWS, mappati a standard CIS. Integrazione CI/CD: Supporta formati di output SARIF, Markdown e HTML, con integrazione GitHub Actions tramite OIDC. ## Analisi Tecnica: Un Approccio Mirato alla Sicurezza AWS Cloud-audit si distingue per la sua capacità di fornire remediation immediate. A differenza di molti scanner che si limitano a segnalare problemi, questo tool offre comandi pronti all'uso, sotto forma di istruzioni AWS CLI o snippet di codice Terraform, corredati di link alla documentazione ufficiale AWS. Questo approccio riduce drasticamente il tempo necessario per correggere le vulnerabilità, consentendo ai team di concentrarsi sulla gestione del rischio piuttosto che sulla ricerca di soluzioni. ### Funzionamento e Controlli Il tool esegue 45 controlli specifici su 15 servizi AWS, tra cui IAM, S3, EC2, VPC, RDS, Lambda, ECS, CloudTrail, GuardDuty, KMS, SSM, Secrets Manager, CloudWatch e AWS Config. Questi controlli sono mappati a 16 controlli del benchmark CIS AWS Foundations. La distribuzione delle criticità è la seguente: 6 critiche, 13 alte, 16 medie e 10 basse. La scelta di un set di controlli limitato è stata deliberata, come spiegato da Gebala. L'obiettivo è evitare un output eccessivo, concentrandosi sulle aree più critiche che un potenziale attaccante potrebbe sfruttare. La documentazione del progetto riflette questo principio, ponendo la domanda "sarebbe sfruttato da un attaccante?" come criterio per la selezione dei controlli. ## Vulnerabilità Coperti e Punteggio di Salute Cloud-audit copre una vasta gamma di configurazioni errate comuni, tra cui: Account root senza MFA (Multi-Factor Authentication) Policy IAM con azioni e risorse wildcard Bucket S3 senza blocchi di accesso pubblico Security group aperti a 0.0.0.0/0 su porte sensibili Istanze RDS pubblicamente accessibili CloudTrail con validazione dei log disabilitata Funzioni Lambda con URL non autenticati Task ECS in esecuzione in modalità privilegiata Parametri SSM che memorizzano segreti come stringhe in chiaro Il tool include anche controlli relativi a costi e affidabilità, come Elastic IP non allocati, istanze EC2 ferme, deployment RDS in single-AZ e bucket S3 senza versioning. Il punteggio di salute, che parte da 100, viene decrementato in base alla gravità delle vulnerabilità: 20 punti per le critiche, 10 per le alte, 5 per le medie e 2 per le basse. La documentazione classifica i punteggi superiori a 80 come accettabili, tra 50 e 79 come che richiedono attenzione e inferiori a 50 come che richiedono un'azione immediata. ## Output, Integrazione CI/CD e Roadmap Cloud-audit supporta diversi formati di output per soddisfare le esigenze di diversi utenti: SARIF per l'integrazione con GitHub Code Scanning, Markdown per commenti automatizzati nelle pull request e HTML per report destinati ai clienti. Un file di configurazione permette di personalizzare la granularità della scansione, definendo soglie di gravità minime, regioni target ed esclusioni dei controlli per progetto. L'integrazione con GitHub Actions utilizza l'autenticazione OIDC (OpenID Connect), generando un token a breve termine per ogni esecuzione, evitando così la necessità di memorizzare chiavi AWS statiche nei segreti del repository. Il progetto è in continuo sviluppo, con 168 test già implementati. La roadmap prevede: Aggiunta di 168 test Espansione del numero di controlli a 60 con copertura per CloudFront, SNS, SQS e Elasticsearch Implementazione di una funzionalità di diff per confrontare i risultati di due scansioni Supporto per Azure come secondo provider cloud Notifiche Slack per scansioni programmate Modalità triage per generare configurazioni di soppressione per rischi accettati per design Cloud-audit è disponibile gratuitamente su GitHub.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.