Prowler AWS
prowler aws -M csv --output-directory <out>
Audita a conta AWS com Prowler (CSPM), avaliando os controles CIS e as boas práticas no relatório de postura.
Execute-o no pipeline da infraestrutura (ou na revisão periódica) quando quiser a postura da conta: prowler aws avalia os controles (os do CIS AWS Foundations Benchmark e os próprios do projeto) — os buckets, o IAM, os security groups, o CloudTrail — e gera o relatório com o resultado de cada controle. É o CSPM open source de referência: a postura da conta no relatório. No DevSecOps, Prowler é o check do pipeline da infraestrutura: os controles falhos (a misconfiguração implantada) são detectados no relatório e remediados.
Não o use como detecção de intrusão: Prowler audita configuração — o comportamento (as credenciais em uso) é coberto pelo GuardDuty. O relatório completo de uma conta grande demora e gera milhares de achados: o filtro por severidade e o escopo (--services, --region) fazem parte do fluxo. E atenção: as permissões do Prowler (a política de leitura ampla) são concedidas com o mínimo e o escopo é limitado. O estado real (o drift em relação ao código) é o que Prowler mede — a IaC (Checkov) valida o código, Prowler o estado da nuvem.