저는 Prowler의 48개 IAM 검사를 제가 만든 린터와 비교 감사했으며, 실제 격차를 발견했습니다.
저자는 보안 위험을 위해 AWS IAM 정책 문서를 스캔하는 Python 도구인 iam-lint를 개발했습니다. iam-lint는 와일드카드 작업, 와일드카드 리소스, 제한 없는 iam:PassRole, MFA 조건 누락과 같은 문제를 식별합니다. 이는 중요 및 높은 심각도의 위험뿐만 아니라 민감한 작업에 대한 MFA 요구 사항 누락과 같은 중간 심각도의 위험도 표시합니다. 이 도구는 정책 준도를 나타내는 종료 코드를 사용하여 CI 파이프라인에 통합되도록 설계되었습니다. iam-lint를 개발하는 동안 저자는 널리 사용되는 오픈 소스 클라우드 보안 도구인 Prowler와 비교하여 검사를 수행했습니다. Prowler가 이미 iam-lint의 일부 검사를 포함하고 있어 해당 특정 규칙이 중복된다는 사실이 밝혀졌습니다. 그러나 중요한 격차가 확인되었습니다. Prowler는 aws:MultiFactorAuthPresent 조건을 요구하지 않고 민감한 작업을 허용하는 정책에 대한 검사가 부족했습니다. 계정 수준에서 MFA가 활성화되어 있다고 해서 특정 중요 작업이 MFA를 강제한다는 것을 보장하지 않기 때문에 이 구별은 중요합니다. 저자는 이 확인된 격차에 대해 Prowler에 "새로운 검사 요청"을 제출했으며, iam_policy_sensitive_actions_require_mfa_condition이라는 새로운 검사를 제안했습니다. 이 프로세스는 단순히 격리된 솔루션을 구축하는 것이 아니라 기존 도구를 철저히 조사하고 기여하는 것의 가치를 강조합니다. 제안된 검사의 논리는 이미 iam-lint 내에서 구현되고 테스트되었습니다.