forked from PinSpace-Org/GistPin
-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathaudit-resources.sh
More file actions
executable file
路145 lines (121 loc) 路 5.18 KB
/
Copy pathaudit-resources.sh
File metadata and controls
executable file
路145 lines (121 loc) 路 5.18 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
#!/usr/bin/env bash
set -euo pipefail
REPO_ROOT="$(cd "$(dirname "${BASH_SOURCE[0]}")/../.." && pwd)"
cd "${REPO_ROOT}"
REGION="${REGION:-us-east-1}"
REPORT_DIR="${REPORT_DIR:-infrastructure/ci/reports}"
SLACK_WEBHOOK="${SLACK_WEBHOOK:-}"
log() { echo "[$(date -u +%Y-%m-%dT%H:%M:%SZ)] $*"; }
mkdir -p "${REPORT_DIR}"
REPORT_FILE="${REPORT_DIR}/audit-resources-$(date -u +%Y%m%d-%H%M%S).json"
unmanaged_resources=()
audit_s3() {
log "Auditing S3 buckets..."
local managed
managed=$(terraform state list 2>/dev/null | grep 'aws_s3_bucket\.' | sed 's/.*\.//' || true)
while IFS= read -r bucket; do
[[ -z "${bucket}" ]] && continue
if ! echo "${managed}" | grep -qx "${bucket}"; then
log "UNMANAGED: s3://${bucket}"
unmanaged_resources+=("{\"service\":\"S3\",\"resource\":\"s3://${bucket}\"}")
fi
done < <(aws s3api list-buckets --region "${REGION}" 2>/dev/null | jq -r '.Buckets[].Name' || true)
}
audit_ec2() {
log "Auditing EC2 instances..."
local managed
managed=$(terraform state list 2>/dev/null | grep 'aws_instance\.' | sed 's/.*\.//' || true)
while IFS= read -r instance; do
[[ -z "${instance}" ]] && continue
local name
name=$(aws ec2 describe-instances --instance-ids "${instance}" --region "${REGION}" 2>/dev/null | jq -r '.Reservations[].Instances[].Tags[]? | select(.Key=="Name") | .Value // ""' || true)
if ! echo "${managed}" | grep -qx "${name}"; then
log "UNMANAGED: EC2 ${instance} (${name})"
unmanaged_resources+=("{\"service\":\"EC2\",\"resource\":\"${instance}\",\"name\":\"${name}\"}")
fi
done < <(aws ec2 describe-instances --region "${REGION}" 2>/dev/null | jq -r '.Reservations[].Instances[].InstanceId' || true)
}
audit_iam_roles() {
log "Auditing IAM roles..."
local managed
managed=$(terraform state list 2>/dev/null | grep 'aws_iam_role\.' | sed 's/.*\.//' || true)
while IFS= read -r role; do
[[ -z "${role}" ]] && continue
if ! echo "${managed}" | grep -qx "${role}"; then
log "UNMANAGED: IAM role ${role}"
unmanaged_resources+=("{\"service\":\"IAM\",\"resource\":\"${role}\"}")
fi
done < <(aws iam list-roles --region "${REGION}" 2>/dev/null | jq -r '.Roles[].RoleName' || true)
}
audit_security_groups() {
log "Auditing security groups..."
local managed
managed=$(terraform state list 2>/dev/null | grep 'aws_security_group\.' | sed 's/.*\.//' || true)
local vpc_id
vpc_id=$(terraform output -raw vpc_id 2>/dev/null || echo "")
while IFS= read -r sg; do
[[ -z "${sg}" ]] && continue
local sg_id sg_name
sg_id=$(echo "${sg}" | jq -r '.GroupId')
sg_name=$(echo "${sg}" | jq -r '.GroupName')
if [[ "${sg_name}" == "default" ]]; then continue; fi
if ! echo "${managed}" | grep -qx "${sg_name}"; then
log "UNMANAGED: SG ${sg_id} (${sg_name})"
unmanaged_resources+=("{\"service\":\"SecurityGroup\",\"resource\":\"${sg_id}\",\"name\":\"${sg_name}\"}")
fi
done < <(aws ec2 describe-security-groups --region "${REGION}" 2>/dev/null | jq -c '.SecurityGroups[] | select(.VpcId == "'"${vpc_id}}"'" or .VpcId == null)' 2>/dev/null || true)
}
audit_rds() {
log "Auditing RDS instances..."
local managed
managed=$(terraform state list 2>/dev/null | grep 'aws_db_instance\.' | sed 's/.*\.//' || true)
while IFS= read -r instance; do
[[ -z "${instance}" ]] && continue
if ! echo "${managed}" | grep -qx "${instance}"; then
log "UNMANAGED: RDS ${instance}"
unmanaged_resources+=("{\"service\":\"RDS\",\"resource\":\"${instance}\"}")
fi
done < <(aws rds describe-db-instances --region "${REGION}" 2>/dev/null | jq -r '.DBInstances[].DBInstanceIdentifier' || true)
}
audit_elb() {
log "Auditing load balancers..."
local managed
managed=$(terraform state list 2>/dev/null | grep 'aws_lb\.' | sed 's/.*\.//' || true)
while IFS= read -r lb; do
[[ -z "${lb}" ]] && continue
local lb_name
lb_name=$(echo "${lb}" | jq -r '.LoadBalancerName')
if ! echo "${managed}" | grep -qx "${lb_name}"; then
log "UNMANAGED: ALB ${lb_name}"
unmanaged_resources+=("{\"service\":\"ELB\",\"resource\":\"${lb_name}\"}")
fi
done < <(aws elbv2 describe-load-balancers --region "${REGION}" 2>/dev/null | jq -c '.LoadBalancers[]' || true)
}
generate_report() {
local count=${#unmanaged_resources[@]}
jq -n \
--arg timestamp "$(date -u +%Y-%m-%dT%H:%M:%SZ)" \
--arg region "${REGION}" \
--argjson unmanaged "$(printf '%s\n' "${unmanaged_resources[@]}" | jq -s '.' 2>/dev/null || echo '[]')" \
--argjson count "${count}" \
'{timestamp: $timestamp, region: $region, total_unmanaged: $count, resources: $unmanaged}' \
> "${REPORT_FILE}"
log "Audit report written to ${REPORT_FILE}"
if [[ "${count}" -gt 0 && -n "${SLACK_WEBHOOK}" ]]; then
curl -s -X POST "${SLACK_WEBHOOK}" \
-H 'Content-type: application/json' \
--data "{\"text\":\"[GistPin] Resource audit: ${count} unmanaged resources found in ${REGION}.\"}" >/dev/null || true
fi
}
main() {
log "Starting resource audit for region: ${REGION}..."
audit_s3
audit_ec2
audit_iam_roles
audit_security_groups
audit_rds
audit_elb
generate_report
log "Resource audit completed. ${#unmanaged_resources[@]} unmanaged resources found."
}
main "$@"