cfn-nag
cfn_nag_scan --input-path <template>
Analiza las plantillas de CloudFormation con cfn-nag, detectando las configuraciones inseguras (permisos, puertos, cifrado) contra las reglas de seguridad.
Ejecútalo en el pipeline de IaC de AWS cuando quieras el análisis de seguridad de los templates: cfn-nag (de Stelligent) analiza el template y reporta los hallazgos — los permisos excesivos (los wildcards en las políticas), los puertos abiertos (0.0.0.0), el cifrado deshabilitado, las credenciales en las propiedades — con las reglas (F/W) y la severidad. Es el analizador de seguridad de CloudFormation de referencia: el complemento del cfn-lint (la sintaxis) con la seguridad. En el DevSecOps de AWS, cfn-nag es el gate del pipeline de CloudFormation: los hallazgos (FATAL) se bloquean antes del deploy.
No lo uses como análisis completo: cfn-nag cubre las reglas de seguridad de los recursos de CloudFormation — las políticas de la organización (los tags, las convenciones) se cubren con terraform-compliance/OPA y el resto de la IaC con Checkov. Las reglas genéricas generan falsos positivos (los contextos legítimos): se trian (el cfn-nag suppression). Y ojo: cfn-nag analiza el template — el estado real del stack (el drift) se cubre con las auditorías (Prowler). La combinación cfn-lint + cfn-nag cubre la sintaxis y la seguridad del template.