E-SCO
ScoutSuite
Herramienta de auditoría de seguridad multi-cloud de código abierto de NCC Group que evalúa la configuración de AWS, Azure, GCP, Alibaba y Oracle Cloud y reporta hallazgos en un informe HTML.
Sitio oficialVolver al catálogo
RESUMEN
Scout Suite (github.com/nccgroup/ScoutSuite) es la herramienta de auditoría de seguridad multi-cloud de código abierto de NCC Group, basada en Python. Usando las APIs de solo lectura que expone cada proveedor, recopila datos de configuración en AWS, Azure, GCP y — con soporte de menor madurez — Alibaba Cloud, Oracle Cloud Infrastructure, Kubernetes y DigitalOcean, y luego evalúa esa configuración contra un extenso conjunto de reglas incorporado que cubre IAM, exposición de red, storage, logging y cifrado.
En lugar de dejar que un evaluador tenga que navegar docenas de páginas de consola por servicio, Scout Suite renderiza los resultados como un único informe HTML navegable sin conexión: un dashboard de reglas marcadas agrupadas por severidad y servicio, con detalle hasta el recurso exacto y el valor de configuración que disparó cada hallazgo. Como la recolección de datos y el renderizado del informe son pasos separados, los resultados JSON crudos pueden volver a renderizarse o compararse más tarde sin volver a consultar la cuenta.
CASOS DE USO
Casos de uso en un engagement
- 01
Auditar la configuración de la cuenta AWS, Azure o GCP de un cliente durante una evaluación de seguridad cloud.
- 02
Producir un entregable HTML navegable que los interesados no técnicos puedan revisar sin acceso a la consola cloud.
- 03
Comparar snapshots de configuración a lo largo del tiempo volviendo a ejecutar contra resultados JSON guardados.
- 04
Acotar las pruebas manuales de seguimiento priorizando primero los hallazgos de alta severidad marcados por Scout Suite.
PRIMEROS PASOS
Para una auditoría de configuración puntual de la cuenta cloud de un cliente una vez provistas credenciales de evaluación de solo lectura, generando un informe que los revisores pueden navegar sin acceso a la consola.
- Instala con `pip install scoutsuite` (o clona el repo para obtener el ruleset más reciente).
- Provee credenciales de solo lectura aprobadas por el cliente para la cuenta cloud objetivo (un rol/política IAM, service principal o service account).
- Ejecuta el comando específico del proveedor — `scout aws`, `scout azure` o `scout gcp` — autenticándote con esas credenciales.
- Deja que termine la recolección de datos, y luego abre el informe HTML generado desde el directorio de salida `scoutsuite-report/`.
- Prioriza los hallazgos por severidad, cotéjalos contra el alcance del engagement, y exporta o archiva los resultados JSON para comparaciones posteriores.
scout aws --profile client-readonly-assessmentANTES DE USARLA
Qué revisar antes de lanzarla
Scout Suite sigue haciendo un gran número de llamadas API de lectura en cada servicio habilitado — confirma con el cliente que este volumen de llamadas `List`/`Describe`/`Get` es esperado y no disparará alarmas de facturación o throttling de API.
Usa credenciales de solo lectura, dedicadas y acotadas en el tiempo para la evaluación; nunca la ejecutes con credenciales de producción permanentes.
Los hallazgos reflejan una foto puntual de la configuración, no el comportamiento en tiempo de ejecución — combínala con revisión de logs o pruebas manuales para confirmar la explotabilidad.