DEV Community 日本語
フォロー
Prowler の 48 個の IAM チェックを私が作成したリンターで監査したところ、実際のギャップが見つかりました。
著者は、AWS IAM ポリシー文書をセキュリティリスクのためにスキャンする Python ツールである iam-lint を開発しました。iam-lint は、ワイルドカードアクション、ワイルドカードリソース、制限のない iam:PassRole、および MFA 条件の欠如といった問題を特定します。これは、クリティカルおよび高レベルのセキュリティリスク、ならびに機密性の高いアクションに対する MFA 要件の欠如といった中レベルのリスクをフラグ付けします。このツールは、ポリシーコンプライアンスを示す終了コードとともに CI パイプラインに統合されるように設計されています。iam-lint を開発する過程で、著者はそのチェックを広く使用されているオープンソースのクラウドセキュリティツールである Prowler と比較しました。Prowler はすでに iam-lint のチェックの一部をカバーしており、それらの特定のルールは冗長であることが判明しました。しかし、重要なギャップが特定されました。Prowler は、aws:MultiFactorAuthPresent 条件を要求せずに機密性の高いアクションを許可するポリシーに対するチェックが欠如していました。アカウントレベルで MFA が有効になっていても、特定クリティカルアクションが MFA を強制することを保証するわけではないため、この区別は重要です。著者は、この特定されたギャップに対して Prowler に「新規チェックリクエスト」を提出し、iam_policy_sensitive_actions_require_mfa_condition という新しいチェックを提案しました。このプロセスは、既存のツールを徹底的に調査し、単に孤立したソリューションを構築するだけでなく、それらに貢献することの価値を強調しています。提案されたチェックのロジックは、すでに iam-lint 内で実装およびテストされています。