Prowler: avaliação de postura de segurança em nuvem em um pentest
Prowler · Apache-2.0
O Prowler roda centenas de checagens de segurança contra uma conta de nuvem e reporta pass/fail por checagem, mapeadas para frameworks de conformidade. É uma avaliação autenticada — precisa de acesso de leitura à conta — o que a torna uma revisão de configuração em vez de um teste externo.
Instalação
pipx install prowler
# ou
docker run --rm -ti toniblyx/prowler:latest aws Comandos principais
# conta AWS inteira
prowler aws
# um profile e uma região
prowler aws --profile client-audit --region us-east-1
# só falhas, que é tudo que você vai reportar
prowler aws --status FAIL
# um framework específico
prowler aws --compliance cis_3.0_aws
# saída JSON para importar
prowler aws --output-formats json-ocsf --output-directory ./out
# outros provedores
prowler azure --subscription-ids <id>
prowler gcp --project-ids <id> Credenciais somente-leitura bastam e são o que você deve pedir. SecurityAudit mais ViewOnlyAccess na AWS é a concessão usual.
Saída
JSON OCSF, um objeto por resultado de checagem, com severidade, ARN do recurso, texto de remediação e mapeamentos de conformidade.
Onde ele entra no Tandera
O Prowler roda na fase static do recon_cloud — o fluxo de nuvem autenticado, que requer uma seed de conta de nuvem conectada. Roda ao lado do scoutsuite, que cobre terreno parecido com um conjunto de checagens diferente e um formato de saída diferente.
Isso é distinto do recon_cloud_enum, o fluxo não autenticado que usa o s3scanner e não precisa de acesso nenhum.
Usando em um pentest
A saída bruta não é um relatório. Uma conta AWS de porte médio produz centenas de falhas, a maioria delas padrões de baixa severidade. Jogá-las num entregável é como os clientes aprendem a ignorar seus relatórios. Triage para o que é de fato explorável neste ambiente.
Exposição pública primeiro. Filtre pelas checagens que significam que algo é alcançável da internet — buckets públicos, security groups abertos, endpoints não autenticados, snapshots compartilhados publicamente. Esse subconjunto é o relatório; o resto é um apêndice.
Mapeamentos de conformidade são a língua do cliente, não a sua. O --compliance cis_3.0_aws te dá referências de framework que tornam os findings legíveis para auditores e os fazem ser priorizados internamente.
Delimite as credenciais, e diga o que você tinha. Os findings dependem inteiramente do que o role conseguia ver. Declare o nível de acesso na metodologia, ou a alegação de cobertura é inverificável.