Scout Suite: auditoria de configuração multi-cloud
Scout Suite · GPL-2.0
O Scout Suite coleta configuração de uma conta de nuvem através das APIs dela e produz um relatório HTML navegável com findings agrupados por serviço. Onde o Prowler te dá um fluxo de resultados de checagem, o Scout Suite te dá um modelo navegável da conta.
Instalação
pipx install scoutsuite
# ou
git clone https://github.com/nccgroup/ScoutSuite && cd ScoutSuite
pip install -r requirements.txt && python scout.py --help Comandos principais
# AWS com um profile nomeado
scout aws --profile client-audit
# restringe serviços e regiões
scout aws --profile client-audit --services s3,iam,ec2 --regions us-east-1
# Azure
scout azure --cli
# GCP
scout gcp --user-account --project-id <id>
# local da saída
scout aws --profile client-audit --report-dir ./scout-report --no-browser Saída
Um relatório HTML mais o JSON subjacente em scoutsuite-results/. O JSON é o que você parseia; o HTML é o que você usa enquanto testa.
Onde ele entra no Tandera
O Scout Suite roda na fase static do recon_cloud, ao lado do prowler. Ambos precisam do mesmo acesso autenticado.
Rodar os dois segue o mesmo raciocínio dos três produtores de subdomínio: conjuntos de checagem diferentes, pontos cegos diferentes. A força do Prowler é a abrangência de checagens individuais e o mapeamento de conformidade; a do Scout Suite é mostrar como os recursos se relacionam — qual role pode assumir qual, o que um security group de fato expõe. O Tandera combina e deduplica os findings para que o cliente não veja a mesma má configuração duas vezes sob dois nomes de ferramenta.
Usando em um pentest
Use o HTML enquanto testa, o JSON para o relatório. A visão navegável é genuinamente boa para entender uma conta desconhecida rápido. Não cole os screenshots dela no entregável como findings.
IAM é onde estão os findings de verdade. Storage público é fácil e todo mundo verifica. Roles com permissão excessiva, trust policies que permitem assunção de principals inesperados, e credenciais não usadas com privilégio alto são mais difíceis de notar e importam mais.
Anote o timestamp de coleta. Configuração de nuvem muda diariamente. Um finding é uma afirmação sobre a conta num momento; date-o, ou o cliente vai contestá-lo depois do próximo deploy.