Scout Suite: auditoria de configuração multi-cloud

Scout Suite · GPL-2.0

O Scout Suite coleta configuração de uma conta de nuvem através das APIs dela e produz um relatório HTML navegável com findings agrupados por serviço. Onde o Prowler te dá um fluxo de resultados de checagem, o Scout Suite te dá um modelo navegável da conta.

Instalação

pipx install scoutsuite
# ou
git clone https://github.com/nccgroup/ScoutSuite && cd ScoutSuite
pip install -r requirements.txt && python scout.py --help

Comandos principais

# AWS com um profile nomeado
scout aws --profile client-audit

# restringe serviços e regiões
scout aws --profile client-audit --services s3,iam,ec2 --regions us-east-1

# Azure
scout azure --cli

# GCP
scout gcp --user-account --project-id <id>

# local da saída
scout aws --profile client-audit --report-dir ./scout-report --no-browser

Saída

Um relatório HTML mais o JSON subjacente em scoutsuite-results/. O JSON é o que você parseia; o HTML é o que você usa enquanto testa.

Onde ele entra no Tandera

O Scout Suite roda na fase static do recon_cloud, ao lado do prowler. Ambos precisam do mesmo acesso autenticado.

Rodar os dois segue o mesmo raciocínio dos três produtores de subdomínio: conjuntos de checagem diferentes, pontos cegos diferentes. A força do Prowler é a abrangência de checagens individuais e o mapeamento de conformidade; a do Scout Suite é mostrar como os recursos se relacionam — qual role pode assumir qual, o que um security group de fato expõe. O Tandera combina e deduplica os findings para que o cliente não veja a mesma má configuração duas vezes sob dois nomes de ferramenta.

Usando em um pentest

Use o HTML enquanto testa, o JSON para o relatório. A visão navegável é genuinamente boa para entender uma conta desconhecida rápido. Não cole os screenshots dela no entregável como findings.

IAM é onde estão os findings de verdade. Storage público é fácil e todo mundo verifica. Roles com permissão excessiva, trust policies que permitem assunção de principals inesperados, e credenciais não usadas com privilégio alto são mais difíceis de notar e importam mais.

Anote o timestamp de coleta. Configuração de nuvem muda diariamente. Um finding é uma afirmação sobre a conta num momento; date-o, ou o cliente vai contestá-lo depois do próximo deploy.

acesso antecipado

Garanta a Tandera antes do próximo engagement.

Entre na waitlist para acesso antecipado. Estamos integrando times de pentest em ondas.

Onboarding prioritário para times de pentest.
Linha direta com quem está construindo.
Preço de acesso antecipado, garantido.

Sem spam, sem cartão. Cancele quando quiser.

enespt-br