Prowler AWS
prowler aws -M csv
Audita a segurança da conta AWS com o Prowler, avaliando os controles CIS e as boas práticas em um relatório CSV.
Execute quando precisar de uma auditoria de segurança da AWS com a ferramenta open source de referência: o Prowler avalia a conta contra os controles (CIS AWS Foundations Benchmark e os próprios do projeto) — buckets, políticas de IAM, security groups, CloudTrail, serviços expostos — e gera o relatório com o resultado de cada controle. É o padrão da auditoria AWS: a postura completa da conta em um relatório, os controles com falha priorizados e a integração com o Security Hub (prowler aws --security-hub). No hardening e na revisão periódica, o Prowler é a medição: o CSV dos achados é processado e as falhas são remediadas.
Não use como detecção de intrusão: o Prowler audita configuração e postura, não comportamento — credenciais comprometidas em uso não aparecem (para isso, use GuardDuty e análise de atividade). O relatório completo em uma conta grande demora e gera milhares de achados: filtrar por severidade e revisar os controles relevantes ao ambiente faz parte do fluxo. E cuidado com permissões e escopo: o Prowler precisa de uma política de leitura ampla na conta (ou o papel da organização) — conceda o mínimo privilégio e restrinja o escopo (--region, --services). A versão do projeto avança rápido: novos controles e sintaxe mudam entre versões.