Prowler: avaliação de postura de segurança em nuvem em um pentest

Prowler · Apache-2.0

O Prowler roda centenas de checagens de segurança contra uma conta de nuvem e reporta pass/fail por checagem, mapeadas para frameworks de conformidade. É uma avaliação autenticada — precisa de acesso de leitura à conta — o que a torna uma revisão de configuração em vez de um teste externo.

Instalação

pipx install prowler
# ou
docker run --rm -ti toniblyx/prowler:latest aws

Comandos principais

# conta AWS inteira
prowler aws

# um profile e uma região
prowler aws --profile client-audit --region us-east-1

# só falhas, que é tudo que você vai reportar
prowler aws --status FAIL

# um framework específico
prowler aws --compliance cis_3.0_aws

# saída JSON para importar
prowler aws --output-formats json-ocsf --output-directory ./out

# outros provedores
prowler azure --subscription-ids <id>
prowler gcp --project-ids <id>

Credenciais somente-leitura bastam e são o que você deve pedir. SecurityAudit mais ViewOnlyAccess na AWS é a concessão usual.

Saída

JSON OCSF, um objeto por resultado de checagem, com severidade, ARN do recurso, texto de remediação e mapeamentos de conformidade.

Onde ele entra no Tandera

O Prowler roda na fase static do recon_cloud — o fluxo de nuvem autenticado, que requer uma seed de conta de nuvem conectada. Roda ao lado do scoutsuite, que cobre terreno parecido com um conjunto de checagens diferente e um formato de saída diferente.

Isso é distinto do recon_cloud_enum, o fluxo não autenticado que usa o s3scanner e não precisa de acesso nenhum.

Usando em um pentest

A saída bruta não é um relatório. Uma conta AWS de porte médio produz centenas de falhas, a maioria delas padrões de baixa severidade. Jogá-las num entregável é como os clientes aprendem a ignorar seus relatórios. Triage para o que é de fato explorável neste ambiente.

Exposição pública primeiro. Filtre pelas checagens que significam que algo é alcançável da internet — buckets públicos, security groups abertos, endpoints não autenticados, snapshots compartilhados publicamente. Esse subconjunto é o relatório; o resto é um apêndice.

Mapeamentos de conformidade são a língua do cliente, não a sua. O --compliance cis_3.0_aws te dá referências de framework que tornam os findings legíveis para auditores e os fazem ser priorizados internamente.

Delimite as credenciais, e diga o que você tinha. Os findings dependem inteiramente do que o role conseguia ver. Declare o nível de acesso na metodologia, ou a alegação de cobertura é inverificável.

acesso antecipado

Garanta a Tandera antes do próximo engagement.

Entre na waitlist para acesso antecipado. Estamos integrando times de pentest em ondas.

Onboarding prioritário para times de pentest.
Linha direta com quem está construindo.
Preço de acesso antecipado, garantido.

Sem spam, sem cartão. Cancele quando quiser.

enespt-br