Voltar
AWSHound: Um Coletor OpenGraph AWS de Código Aberto para Mapeamento de Ambientes

Nova Ferramenta Open Source Revoluciona Mapeamento de Ataques na AWS

Aprofundamento CEVIU

Aprofundamento

A complexidade do gerenciamento de permissões em ambientes AWS sempre foi um desafio. O AWSHound ataca esse problema de frente, focando na avaliação precisa de políticas IAM que, na prática, são difíceis de interpretar. A ferramenta opera como um coletor auto-hospedado que traduz toda a infraestrutura AWS, ou uma organização inteira, em um conjunto de dados OpenGraph compatível com o BloodHound. Isso permite visualizar caminhos de ataque potenciais.

O diferencial técnico do AWSHound está em sua avaliação offline das políticas IAM. Ele não apenas considera as políticas de identidade dos principais (usuários, roles), mas também fatores críticos como permission boundaries, Service Control Policies (SCPs) e políticas de recurso (como em buckets S3 ou chaves KMS). Isso é crucial porque uma permissão efetiva na AWS depende de múltiplas camadas de controle, que podem anular ou limitar o que uma política de identidade sozinha indicaria. A ferramenta simula o comportamento da AWS, como a combinação de políticas para diferentes serviços, para identificar apenas as permissões que realmente se concretizariam em um ataque.

Por que isso importa

Para equipes de segurança, o AWSHound é um avanço significativo. Ele transforma a tarefa de entender as permissões efetivas em escala, algo que ferramentas nativas da AWS não conseguem fazer com a mesma profundidade. Ao mapear caminhos de ataque de forma precisa e rápida, 500 contas em 15 minutos em testes , , a ferramenta permite uma gestão de vulnerabilidades mais proativa e fortalece a defesa corporativa contra escaladas de privilégio. Sua natureza open source e auto-hospedada o torna acessível a organizações de todos os portes, superando barreiras de custo e requisitos de conformidade que impedem o uso de soluções SaaS.

Linha do tempo

  1. CEVIU News publica sobre o AWS Security Agent e testes de penetração.

  2. CEVIU News cobre a nova funcionalidade de revisão de código por IA do AWS Security Agent.

  3. CEVIU News destaca o lançamento do Pathfinding Labs para treinar equipes de segurança em ambientes AWS vulneráveis.

  4. CEVIU News reporta sobre o Knossos da Praetorian, um motor de decepção para aprimorar a defesa AWS.

  5. CEVIU News aborda o TruffleHog AWS Analyze para identificação de chaves AWS vazadas.

  6. CEVIU News divulga o sistema de caça a ameaças com IA da Grow Therapy na AWS.

  7. Lançamento do AWSHound, nova ferramenta open source para mapear ataques em ambientes AWS.

Perguntas frequentes

O que torna a avaliação de políticas IAM na AWS tão complicada?

A avaliação de políticas IAM na AWS é complexa porque envolve múltiplas camadas. A permissão efetiva de um principal depende não só de suas próprias políticas, mas também de permission boundaries, Service Control Policies (SCPs) aplicadas na organização e políticas de recursos como buckets S3, além de condições específicas que podem mudar o contexto de uma solicitação.

Como o AWSHound lida com as diferentes camadas de políticas AWS?

O AWSHound faz uma avaliação offline completa, considerando todas as camadas. Ele resolve Action, NotAction, Resource e NotResource, expande curingas e, em seguida, consolida as políticas de identidade, aplica os permission boundaries, as Service Control Policies (SCPs) e, por fim, as políticas de recurso, garantindo que apenas as permissões efetivas sejam mapeadas.

Por que o AWSHound utiliza o BloodHound OpenGraph?

A equipe do AWSHound optou por não recriar uma interface de visualização, aproveitando a capacidade do BloodHound Community Edition (BHCE). O BHCE já resolve os desafios de volume de dados, possui um motor de busca de caminhos eficiente (shortestPath(), Cypher) e é familiar para muitos analistas de segurança, facilitando a adoção e a análise dos dados coletados.

A coleta de dados pelo AWSHound é segura?

Sim, a coleta de dados pelo AWSHound é projetada para ser segura e com baixo privilégio. Ele opera em modo somente leitura, usando chamadas de API como List, Get e Describe, sem modificar nada na conta alvo. Além disso, utiliza as credenciais padrão do AWS SDK, o que se alinha com as práticas de segurança existentes da AWS.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
04 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser