
PacBot (بوت السياسة كرمز)
Policy as Code Bot (PacBot) هو منصة للمراقبة المستمرة للامتثال، وإعداد التقارير حول الامتثال، والأتمتة الأمنية للسحابة. في PacBot، يتم تنفيذ سياسات الأمن والامتثال كرمز. يتم تقييم جميع الموارد التي يكتشفها PacBot مقابل هذه السياسات لقياس مدى مطابقتها. يوفر إطار الإصلاح التلقائي في PacBot القدرة على الرد تلقائيًا على انتهاكات السياسات من خلال اتخاذ إجراءات محددة مسبقًا. يحتوي PacBot على ميزات تصور قوية، مما يوفر رؤية مبسطة للامتثال ويجعل من السهل تحليل انتهاكات السياسات ومعالجتها. PacBot هو أكثر من مجرد أداة لإدارة سوء تكوين السحابة، إنه منصة عامة يمكن استخدامها للمراقبة المستمرة للامتثال وإعداد التقارير لأي مجال.
تتيح بنية استيعاب البيانات القائمة على المكونات الإضافية في PacBot استيعاب البيانات من مصادر متعددة. لقد بنينا مكونات إضافية لسحب البيانات من منصة تقييم الثغرات Qualys و Bitbucket و TrendMicro Deep Security و Tripwire و Venafi Certificate Management و Redhat Satellite و Spacewalk و Active Directory والعديد من الحلول الداخلية المخصصة الأخرى. نحن نعمل على فتح مصدر هذه المكونات الإضافية والأدوات الأخرى أيضًا. يمكنك كتابة قواعد بناءً على البيانات التي تم جمعها بواسطة هذه المكونات الإضافية للحصول على صورة كاملة لنظامك البيئي وليس فقط سوء تكوين السحابة. على سبيل المثال، داخل T-Mobile قمنا بتنفيذ سياسة لوضع علامة على جميع مثيلات EC2 التي تحتوي على ثغرة واحدة أو أكثر من درجة 5 (درجة CVSS > 7) على أنها غير متوافقة.
تقييم -> تقرير -> معالجة -> تكرار
تقييم -> تقرير -> معالجة -> تكرار هي فلسفة PacBot. يكتشف PacBot الموارد ويقيمها مقابل السياسات المنفذة كرمز. يتم تسجيل جميع انتهاكات السياسات كمشكلة. كلما كان هناك خطاف إصلاح تلقائي متاح مع السياسات، يتم تنفيذ تلك الإصلاحات التلقائية عندما تفشل الموارد في التقييم. لا يمكن إغلاق انتهاكات السياسات يدويًا، يجب إصلاح المشكلة من المصدر وسيقوم PacBot بوضع علامة عليها كمغلقة في الفحص التالي. يمكن إضافة استثناءات لانتهاكات السياسات. يمكن إضافة استثناءات لاصقة (استثناء يعتمد على معايير مطابقة سمات المورد) لإعفاء الموارد المماثلة التي قد يتم إنشاؤها في المستقبل.
مجموعات الأصول في PacBot هي طريقة قوية لتصور الامتثال. يتم إنشاء مجموعات الأصول من خلال تحديد معايير مطابقة سمة مورد هدف واحد أو أكثر. على سبيل المثال، يمكنك إنشاء مجموعة أصول لجميع الأصول قيد التشغيل عن طريق تحديد معايير لمطابقة جميع مثيلات EC2 ذات السمة instancestate.name=running. سيتم تضمين أي مثيل EC2 جديد يتم إطلاقه بعد إنشاء مجموعة الأصول تلقائيًا في المجموعة. في واجهة مستخدم PacBot، يمكنك تحديد نطاق البوابة إلى مجموعة أصول معينة. ستكون جميع نقاط البيانات المعروضة في بوابة PacBot مقتصرة على مجموعة الأصول المحددة. يمكن للفرق التي تستخدم السحابة تعيين نطاق البوابة إلى تطبيقهم أو مؤسستهم والتركيز فقط على انتهاكات السياسات الخاصة بهم. هذا يقلل من الضوضاء ويوفر صورة واضحة لمستخدمي السحابة. في T-Mobile، نقوم بإنشاء مجموعات أصول لكل صاحب مصلحة، لكل تطبيق، لكل حساب AWS، لكل بيئة، إلخ.
يمكن أيضًا استخدام مجموعات الأصول لتحديد نطاق تنفيذ القواعد أيضًا. يتم تنفيذ سياسات PacBot كقاعدة واحدة أو أكثر. يمكن تكوين هذه القواعد للتشغيل ضد جميع الموارد أو مجموعة أصول محددة. ستقوم القواعد بتقييم جميع الموارد في مجموعة الأصول التي تم تكوينها كنطاق للقاعدة. يوفر هذا فرصة لكتابة سياسات خاصة جدًا بتطبيق أو مؤسسة. على سبيل المثال، ترغب بعض الفرق في فرض معايير إضافية للوسم بالإضافة إلى المعايير العالمية المحددة للسحابة بأكملها. يمكنهم تنفيذ مثل هذه السياسات بقواعد مخصصة وتكوين هذه القواعد للتشغيل فقط على أصولهم.
يقوم مثبت PacBot تلقائيًا بتشغيل جميع هذه الخدمات وتكوينها. للحصول على تعليمات مفصلة حول التثبيت، انظر إلى وثائق التثبيت.
تعليمات التثبيت التفصيلية متاحة هنا
سيقوم المثبت بتشغيل خدمات AWS المطلوبة المدرجة في تعليمات التثبيت. بعد التثبيت الناجح، افتح عنوان URL لموازن التحميل لواجهة المستخدم. قم بتسجيل الدخول إلى التطبيق باستخدام بيانات الاعتماد المقدمة أثناء التثبيت. ستبدأ نتائج تقييم السياسة في الظهور خلال ساعة. سيتم ملء أدوات خط الاتجاه عندما يكون هناك نقطتا بيانات على الأقل.
عند تثبيت PacBot، فإن حساب AWS الذي تقوم بالتثبيت عليه هو الحساب الأساسي. يمكن لـ PacBot المثبت على الحساب الأساسي مراقبة حسابات AWS الهدف الأخرى. راجع التعليمات هنا لإضافة حسابات جديدة إلى PacBot. بشكل افتراضي، سيقوم PacBot بمراقبة الحساب الأساسي.
قم بتسجيل الدخول كمستخدم مسؤول وانتقل إلى صفحة المسؤول من القائمة العلوية. في قسم المسؤول، يمكنك
راجع التعليمات التفصيلية مع لقطات الشاشة حول كيفية استخدام ميزة المسؤول هنا
الويكي موجود هنا.
PacBot مفتوح المصدر بموجب شروط القسم 7 من ترخيص Apache 2.0 ويتم إصداره كما هو دون ضمانات أو شروط من أي نوع.