AWS IAM Auditor
Audits IAM users, roles and policies via AWS SDK v3 (real resource enumeration).
Real SDK-backed checks across AWS, Azure, GCP and on-prem — Active Directory, SNMP network devices, your IdP, EDR/MDM, Kubernetes, container registries, VCS and SaaS — plus Prowler and the Checkov / Semgrep / Bandit IaC-and-SAST scanners. Every finding maps to 678 controls across 9 frameworks.
Coverage in the box
55
Auditors
9
Frameworks
678
Controls
3
Clouds + on-prem
Auditors by cloud
Filter by cloud, narrow by resource category, or search a keyword like “encryption”, “RLS” or “Kubernetes”. Every card’s tags are clickable.
Cloud
Category
Showing 55 of 55
Audits IAM users, roles and policies via AWS SDK v3 (real resource enumeration).
Checks S3 buckets for public access, encryption and bucket-policy exposure.
Audits EC2 instances plus VPC security groups and networking exposure.
Verifies CloudTrail trail coverage and logging configuration.
Checks KMS key rotation and key-policy configuration.
Enumerates RDS DB instances via DescribeDBInstances; flags encryption/public-access issues.
Audits Lambda function configuration via ListFunctions/GetFunctionConfiguration.
Audits ECS task definitions for insecure settings via @aws-sdk/client-ecs.
Checks ECR repositories for image-scan, tag-immutability and public access.
Audits EKS clusters for insecure configuration via @aws-sdk/client-eks.
Audits SQS queues and SNS topics for policy and encryption issues (messaging).
Checks Secrets Manager secrets for rotation and resource-policy exposure.
Verifies GuardDuty is enabled across all account regions.
Audits WAFv2 web ACLs across regional and CloudFront scopes.
Enumerates AWS Config recorders and rules across regions.
Runs Azure IAM/RBAC role-assignment security checks.
Runs Azure Storage account security checks (public access, encryption).
Audits Azure compute (VM) configuration.
Audits Azure NSGs/network rules for over-permissive 'any' origins.
Runs Azure Key Vault security checks.
Enumerates logical SQL servers via @azure/arm-sql; derives sub-resource findings.
Checks Web Apps for HTTPS-only enforcement and minimum TLS 1.2.
Audits managed AKS clusters via ContainerServiceClient.
Checks Defender pricing plans, auto-provisioning and security contacts.
Checks subscription diagnostic settings, activity-log export and alerts.
Checks Azure Policy assignment compliance and per-resource non-compliance (governance).
Runs GCP IAM security checks.
Runs GCP Cloud Storage (GCS) bucket security checks.
Runs GCP Compute Engine security checks.
Runs GCP VPC network and logging security checks.
Runs GCP Cloud KMS key security checks.
Checks BigQuery datasets/tables for missing default CMEK and access issues.
Enumerates Cloud SQL instances via Cloud SQL Admin API; audits instance settings.
Audits GKE clusters across all zonal/regional locations via ClusterManagerClient.
Surfaces active, un-muted SCC findings across all enabled sources.
Checks effective org-policy constraints for unenforced governance controls.
On-prem AD (LDAP): stale/disabled accounts, non-expiring/old passwords.
On-prem AD: Domain Admin count, nested escalation paths, DCSync rights, admin service accounts.
On-prem AD: empty groups, oversized groups, cross-domain foreign-principal nesting.
On-prem AD: password/lockout policy, advanced audit policy, AppLocker/SRP status.
Network devices: permissive ACLs, missing egress filtering, unrestricted SNMP access.
Network devices: default community strings, SNMP v1/v2c, MD5/DES, unencrypted mgmt protocols.
SNMP GET discovery of device type/vendor/firmware; flags end-of-life firmware.
IdP audit (Okta/Entra ID/Google Workspace): MFA enrollment, admin sprawl, stale accounts.
EDR/MDM audit (Jamf/Intune/CrowdStrike): device compliance, disk encryption, patching.
Scans target hosts/domains for open ports, SSL/TLS config, DNS security, HTTP headers.
CIS checks on a live cluster: cluster-admin RBAC bindings, pod security, missing NetworkPolicies.
Registry (ECR/ACR/GAR) scan: image vulnerability findings, tag immutability, public access.
VCS (GitHub/GitLab): default-branch protection, required PR reviews, repo settings.
Org-level SaaS security-policy snapshot from provider admin APIs (Google Workspace/Okta/Entra).
Passive-only analysis of mirrored/captured OT/SCADA traffic (safety-critical, never active).
Container Lambda running Prowler CLI for deep AWS scanning (900+ checks, framework compliance).
Checkov 3.2.0 in a container Lambda: Terraform/CloudFormation/K8s IaC misconfiguration scanning.
Semgrep 1.90.0 in a container Lambda: static code/pattern security analysis (SARIF output).
Bandit 1.7.10 in a container Lambda: Python security static analysis (SARIF output).
Lightweight SDK auditors run in-process inside the scan worker. Heavy OSS tools — Prowler and the Checkov / Semgrep / Bandit IaC and SAST scanners — run as container-image Lambdas. Both normalize through a single ingest path (ADR-0003).
Scanning uses a read-only, least-privilege cross-account IAM role — no write keys. Scanners collect the minimum posture data needed and never touch PII, customer records or business content.
16 scanner families
Every auditor above is real code in the open-source repo. Clone the full stack locally — no cloud account or API keys required.