cfn-nag
cfn_nag_scan --input-path <template>
Analise os templates do CloudFormation com cfn-nag, detectando configurações inseguras (permissões, portas, criptografia) contra as regras de segurança.
Execute-o no pipeline de IaC da AWS quando quiser análise de segurança dos templates: o cfn-nag (da Stelligent) analisa o template e reporta os achados — permissões excessivas (wildcards nas políticas), portas abertas (0.0.0.0), criptografia desabilitada, credenciais nas propriedades — com as regras (F/W) e a severidade. É o analisador de segurança de CloudFormation de referência: o complemento do cfn-lint (sintaxe) com a segurança. No DevSecOps da AWS, o cfn-nag é o gate do pipeline de CloudFormation: os achados (FATAL) são bloqueados antes do deploy.
Não o use como análise completa: o cfn-nag cobre as regras de segurança dos recursos do CloudFormation — as políticas da organização (tags, convenções) são cobertas com terraform-compliance/OPA e o restante da IaC com Checkov. Regras genéricas geram falsos positivos (contextos legítimos): são triados (supressão do cfn-nag). E atenção: o cfn-nag analisa o template — o estado real do stack (drift) é coberto por auditorias (Prowler). A combinação cfn-lint + cfn-nag cobre a sintaxe e a segurança do template.