Scout Suite: auditoría de configuración multi-cloud

Scout Suite · GPL-2.0

Scout Suite recopila configuración de una cuenta de nube a través de sus APIs y produce un informe HTML navegable con findings agrupados por servicio. Donde Prowler te da un flujo de resultados de comprobación, Scout Suite te da un modelo navegable de la cuenta.

Instalación

pipx install scoutsuite
# o
git clone https://github.com/nccgroup/ScoutSuite && cd ScoutSuite
pip install -r requirements.txt && python scout.py --help

Comandos principales

# AWS con un profile con nombre
scout aws --profile client-audit

# restringe servicios y regiones
scout aws --profile client-audit --services s3,iam,ec2 --regions us-east-1

# Azure
scout azure --cli

# GCP
scout gcp --user-account --project-id <id>

# ubicación de la salida
scout aws --profile client-audit --report-dir ./scout-report --no-browser

Salida

Un informe HTML más el JSON subyacente en scoutsuite-results/. El JSON es lo que parseas; el HTML es lo que usas mientras pruebas.

Dónde encaja en Tandera

Scout Suite se ejecuta en la fase static de recon_cloud, junto a prowler. Ambos necesitan el mismo acceso autenticado.

Ejecutar ambos sigue el mismo razonamiento que los tres productores de subdominios: conjuntos de comprobaciones distintos, puntos ciegos distintos. La fortaleza de Prowler es la amplitud de comprobaciones individuales y el mapeo de cumplimiento; la de Scout Suite es mostrar cómo se relacionan los recursos — qué role puede asumir cuál, qué expone realmente un security group. Tandera combina y deduplica los findings para que el cliente no vea la misma mala configuración dos veces bajo dos nombres de herramienta.

Uso en un pentest

Usa el HTML mientras pruebas, el JSON para el informe. La vista navegable es genuinamente buena para entender rápido una cuenta desconocida. No pegues sus screenshots en el entregable como findings.

IAM es donde están los findings de verdad. El almacenamiento público es fácil y todos lo comprueban. Los roles con permisos excesivos, las trust policies que permiten asunción desde principals inesperados, y las credenciales sin usar con privilegio alto son más difíciles de detectar e importan más.

Anota el timestamp de recopilación. La configuración de nube cambia a diario. Un finding es una afirmación sobre la cuenta en un momento; féchalo, o el cliente lo disputará tras su próximo deploy.

acceso anticipado

Consigue Tandera antes de tu próximo engagement.

Únete a la waitlist para acceso anticipado. Estamos incorporando equipos de pentest por oleadas.

Onboarding prioritario para equipos de pentest.
Línea directa con quienes lo construyen.
Precio de acceso anticipado, asegurado.

Sin spam, sin tarjeta. Cancela cuando quieras.

enespt-br