Prowler AWS

prowler aws -M csv --output-directory <out>

Audita la cuenta AWS con Prowler (CSPM), evaluando los controles de CIS y las buenas prácticas en el informe del posture.

Ejecútalo en el pipeline de la infraestructura (o en la revisión periódica) cuando quieras el posture de la cuenta: prowler aws evalúa los controles (los de CIS AWS Foundations Benchmark y los propios del proyecto) — los buckets, el IAM, los security groups, el CloudTrail — y genera el informe con el resultado de cada control. Es el CSPM open source de referencia: el posture de la cuenta en el informe. En el DevSecOps, Prowler es el check del pipeline de la infraestructura: los controles fallidos (la misconfiguración desplegada) se detectan en el informe y se remedian.

No lo uses como detección de intrusión: Prowler audita configuración — el comportamiento (las credenciales en uso) se cubre con GuardDuty. El informe completo de una cuenta grande tarda y genera miles de hallazgos: el filtro por severidad y el scope (--services, --region) son parte del flujo. Y ojo: los permisos de Prowler (la política de lectura amplia) se otorgan con el mínimo y el scope se acota. El estado real (el drift frente al código) es lo que Prowler mide — la IaC (Checkov) valida el código, Prowler el estado del cloud.