Prowler: evaluación de postura de seguridad en la nube en un pentest
Prowler · Apache-2.0
Prowler ejecuta cientos de comprobaciones de seguridad contra una cuenta de nube y reporta pass/fail por comprobación, mapeadas a frameworks de cumplimiento. Es una evaluación autenticada — necesita acceso de lectura a la cuenta — lo que la hace una revisión de configuración en lugar de una prueba externa.
Instalación
pipx install prowler
# o
docker run --rm -ti toniblyx/prowler:latest aws Comandos principales
# cuenta AWS entera
prowler aws
# un profile y una región
prowler aws --profile client-audit --region us-east-1
# solo fallos, que es todo lo que vas a reportar
prowler aws --status FAIL
# un framework específico
prowler aws --compliance cis_3.0_aws
# salida JSON para importar
prowler aws --output-formats json-ocsf --output-directory ./out
# otros proveedores
prowler azure --subscription-ids <id>
prowler gcp --project-ids <id> Las credenciales de solo lectura bastan y son lo que debes pedir. SecurityAudit más ViewOnlyAccess en AWS es la concesión habitual.
Salida
JSON OCSF, un objeto por resultado de comprobación, con severidad, ARN del recurso, texto de remediación y mapeos de cumplimiento.
Dónde encaja en Tandera
Prowler se ejecuta en la fase static de recon_cloud — el flujo de nube autenticado, que requiere una seed de cuenta de nube conectada. Se ejecuta junto a scoutsuite, que cubre un terreno parecido con un conjunto de comprobaciones distinto y un formato de salida distinto.
Esto es distinto de recon_cloud_enum, el flujo no autenticado que usa s3scanner y no necesita acceso alguno.
Uso en un pentest
La salida en bruto no es un informe. Una cuenta AWS de tamaño medio produce cientos de fallos, la mayoría valores por defecto de baja severidad. Volcarlos en un entregable es como los clientes aprenden a ignorar tus informes. Haz triaje hacia lo que es realmente explotable en este entorno.
Exposición pública primero. Filtra por las comprobaciones que significan que algo es alcanzable desde internet — buckets públicos, security groups abiertos, endpoints no autenticados, snapshots compartidos públicamente. Ese subconjunto es el informe; el resto es un apéndice.
Los mapeos de cumplimiento son el idioma del cliente, no el tuyo. --compliance cis_3.0_aws te da referencias de framework que hacen los findings legibles para auditores y logran que se prioricen internamente.
Delimita las credenciales, y di lo que tenías. Los findings dependen por completo de lo que el role podía ver. Declara el nivel de acceso en la metodología, o la afirmación de cobertura es inverificable.