저는 Prowler의 48개 IAM 검사를 제가 만든 ... 노트

저는 Prowler의 48개 IAM 검사를 제가 만든 린터와 비교 감사했으며, 실제 격차를 발견했습니다.

저자는 보안 위험을 위해 AWS IAM 정책 문서를 스캔하는 Python 도구인 iam-lint를 개발했습니다. iam-lint는 와일드카드 작업, 와일드카드 리소스, 제한 없는 iam:PassRole, MFA 조건 누락과 같은 문제를 식별합니다. 이는 중요 및 높은 심각도의 위험뿐만 아니라 민감한 작업에 대한 MFA 요구 사항 누락과 같은 중간 심각도의 위험도 표시합니다. 이 도구는 정책 준도를 나타내는 종료 코드를 사용하여 CI 파이프라인에 통합되도록 설계되었습니다. iam-lint를 개발하는 동안 저자는 널리 사용되는 오픈 소스 클라우드 보안 도구인 Prowler와 비교하여 검사를 수행했습니다. Prowler가 이미 iam-lint의 일부 검사를 포함하고 있어 해당 특정 규칙이 중복된다는 사실이 밝혀졌습니다. 그러나 중요한 격차가 확인되었습니다. Prowler는 aws:MultiFactorAuthPresent 조건을 요구하지 않고 민감한 작업을 허용하는 정책에 대한 검사가 부족했습니다. 계정 수준에서 MFA가 활성화되어 있다고 해서 특정 중요 작업이 MFA를 강제한다는 것을 보장하지 않기 때문에 이 구별은 중요합니다. 저자는 이 확인된 격차에 대해 Prowler에 "새로운 검사 요청"을 제출했으며, iam_policy_sensitive_actions_require_mfa_condition이라는 새로운 검사를 제안했습니다. 이 프로세스는 단순히 격리된 솔루션을 구축하는 것이 아니라 기존 도구를 철저히 조사하고 기여하는 것의 가치를 강조합니다. 제안된 검사의 논리는 이미 iam-lint 내에서 구현되고 테스트되었습니다.