Skip to content

Repository files navigation

Cloud Vulnerability Audit

Ferramenta local e explicável para normalizar achados de segurança da AWS, Microsoft Azure e Google Cloud e calcular um score próprio de priorização de risco.

Versão inicial: 0.1.0. Metodologia: cloud-risk-1.0.0.

O projeto processa exportações JSON. Ele não solicita credenciais, não acessa contas cloud e não executa remediações. O score não é o score oficial de nenhum provedor e não conclui sozinho que o ambiente é seguro, inseguro ou não conforme.

Provedores e fontes

  • AWS Security Hub, formato ASFF;
  • Microsoft Defender for Cloud, avaliações exportadas pela API;
  • Google Security Command Center, resultados de findings;
  • esquema normalizado do próprio projeto.

Referências oficiais:

Como o score funciona

Cada achado recebe risk_score de 0 a 100. A regra considera:

  • severidade do provedor;
  • explorabilidade explicitamente informada;
  • exposição pública explícita;
  • contexto privilegiado;
  • presença explícita de dados sensíveis;
  • idade do achado;
  • controle compensatório informado.

O confidence_score mede completude da evidência e fica separado do risco. A fórmula completa e versionada está em Metodologia de score.

Privacidade e segurança

O relatório não grava identificadores brutos de contas, assinaturas, projetos, achados ou recursos. Esses valores recebem referências pseudonimizadas. Títulos e descrições originais são omitidos.

Pseudonimização não torna o relatório público. Ele continua confidencial. Leia SECURITY.md.

Instalação

python -m venv .venv
. .venv/bin/activate
python -m pip install .

No Windows PowerShell:

py -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install .

Uso

cloud-vulnerability-audit examples/aws-securityhub.json --output report-aws.json
cloud-vulnerability-audit examples/azure-defender.json --output report-azure.json
cloud-vulnerability-audit examples/gcp-scc.json --output report-gcp.json

O provedor é detectado automaticamente. Também é possível informar --provider aws, --provider azure, --provider gcp ou --provider normalized.

Para referências estáveis entre execuções, obtenha um segredo de cofre e exponha somente para o processo:

export CLOUD_AUDIT_HMAC_SECRET="valor-obtido-de-cofre"

Nunca passe o segredo pela linha de comando ou o grave no repositório.

Saída

O terminal mostra somente o resumo:

{
  "environment_score": 61,
  "environment_level": "high",
  "finding_count": 3,
  "counts_by_level": {
    "informational": 0,
    "low": 0,
    "medium": 0,
    "high": 2,
    "critical": 1
  }
}

O relatório inclui as parcelas que formaram cada score, versão da regra, confiança e referências pseudonimizadas.

Desenvolvimento

python -m pip install -e '.[dev]'
ruff check .
coverage run -m unittest discover -v
coverage report
python -m build

Todos os exemplos e testes usam dados artificiais.

English summary

Cloud Vulnerability Audit is a local, deterministic and explainable tool that normalizes exported findings from AWS Security Hub, Microsoft Defender for Cloud and Google Security Command Center. It calculates a versioned prioritization score without connecting to cloud accounts, storing raw resource identifiers or claiming compliance. Risk and evidence confidence are separate measures.

Licença

Distribuído sob a MIT License.

About

Score multicloud explicável para AWS, Azure e GCP | Explainable cloud risk scoring with normalized findings and privacy-aware reports.

Topics

Resources

Security policy

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages