sickn33-aws-security-audit | AWS 安全态势审计技能
## 技能简介 sickn33-aws-security-audit 是面向 AWS 环境的只读安全审计技能
技能简介 sickn33-aws-security-audit 是面向 AWS 环境的只读安全审计技能,帮助团队识别 IAM 配置缺陷、公有网络暴露、存储加密缺失、监控日志缺陷等常见 AWS 安全问题。技能通过 AWS CLI 查询执行检查,并将结果映射到 CIS AWS Foundations Benchmark、PCI DSS 和 HIPAA 等主流合规框架,输出量化的安全评分和优先级排序的修复清单。
核心能力
- IAM 安全审查:检查 MFA 未启用情况、Root 访问密钥残留、长期凭证过期、过于宽松的 IAM 策略等身份安全风险
- 网络暴露检查:识别公有安全组、无限制的 S3 桶访问、未启用 VPC Flow Logs 等网络层面的配置缺陷
- 加密与密钥轮换审查:检查 EBS、S3、RDS、KMS 的加密配置和密钥轮换策略,发现未加密的存储资源
- 日志与监控审计:验证 CloudTrail、AWS Config、S3 访问日志的启用状态,确保审计追踪链路完整
- 合规框架映射:将检查发现映射到 CIS AWS Foundations、PCI DSS、HIPAA 等框架控制项,辅助合规报告编写
- 量化安全评分:基于检查结果计算基础安全评分,帮助团队直观了解当前安全态势
安装配置
- 安装命令:运行 npx skillstore add sickn33/aws-security-audit
- 环境要求:需要配置有效的 AWS 凭证(建议使用专用只读审计角色),并安装 AWS CLI
- 权限要求:使用最小权限原则,仅授予审计所需的读取权限,不要使用管理员凭证
- 支持工具:Claude、Codex、Claude Code
使用步骤
- 基础账户审查:发送「Review my AWS account with read-only checks. Start with IAM, network exposure, encryption, and logging」
- 多区域专项审计:发送「Audit AWS profile [profile] in regions [regions]. List missing permissions, evidence, severity」
- 合规框架映射:发送「Compare findings against CIS AWS Foundations, PCI DSS, and HIPAA. Separate direct evidence from inferred coverage」
- 多账户审计设计:发送「Design a repeatable audit for [accounts]. Use least-privilege roles, regional coverage」
- 修复命令审查:在执行任何修复命令前,要求技能解释每条命令的作用,确认无误后再操作
适用场景
- 账户配置审查:在生产环境上线前或季度审计时,运行全面的 IAM、网络、加密、日志检查
- 安全暴露分诊:收集公有访问、加密缺失、凭证老化等证据,按严重程度排序后制定修复计划
- 合规证据准备:为 CIS AWS、PCI DSS 或 HIPAA 审计收集配置证据,记录已满足和未满足的控制项
- 多账户治理:对组织内多个 AWS 账户实施统一的安全基线检查,生成汇总报告
- 发布前核查:在重大架构变更后,确认关键安全配置(加密、日志、VPC)未被意外影响
适用人群
- 云安全工程师(需要标准化、可重复的 AWS 安全审计方法)
- DevSecOps / 平台工程师(需要量化账户安全态势以申请修复资源)
- 合规与审计团队(需要为外部审计准备 AWS 配置证据)
- SRE / 运维团队(关注加密、监控和访问控制配置的正确性)
团队信息
AI产品库
官方
由 AI 猎手自动发现
评论与建议
登录 后参与评论或提建议