Bezieht Infrastruktur-Assets und ihre Beziehungen aus über 30 Cloud-, Identitäts- und SaaS-Plattformen in einen Neo4j-Graphen für Sicherheitsabfragen und regelbasierte Analysen.
Cartography ist ein Python-Tool, das Infrastruktur-Assets und ihre Beziehungen in eine Neo4j-Graphdatenbank überführt.
Was es verbindet: AWS, GCP, Azure, Kubernetes, GitHub, Okta, Entra ID, CrowdStrike und über 30 weitere Plattformen.
Fragen, die es beantwortet:

pip install cartography
Installieren Sie stattdessen cartography[neo4j-rust], um den Rust-Bolt-Codec von Neo4j zu verwenden, der die Synchronisierungszeit um etwa 20-30 % reduziert. Siehe Schnellerer Neo4j-Treiber.
docker run -d --publish=7474:7474 --publish=7687:7687 -v data:/data --env=NEO4J_AUTH=none neo4j:5-community
Bestätigen Sie, dass http://localhost:7474 erreichbar ist.
Stellen Sie sicher, dass Ihre AWS-Anmeldedaten und die Standardregion konfiguriert sind (z. B. über AWS_PROFILE, AWS_DEFAULT_REGION oder ~/.aws/config). Siehe AWS-Anmeldedaten-Dokumentation als Referenz.
Führen Sie Cartography aus:
cartography --neo4j-uri bolt://localhost:7687 --selected-modules aws
Siehe die vollständige Installationsanleitung für andere Plattformen.
Öffnen Sie http://localhost:7474 und versuchen Sie:
// Find unencrypted RDS instances by account
MATCH (a:AWSAccount)-[:RESOURCE]->(rds:AWSRDSInstance{storage_encrypted:false})
RETURN a.name, rds.id
// Find EC2 instances exposed to the internet
MATCH (instance:AWSEC2Instance{exposed_internet: true})
RETURN instance.instanceid, instance.publicdnsname
Siehe das Abfrage-Tutorial und das Datenschema für weitere Anwendungsfälle.
Sobald Cartography den erreichbaren Neo4j-Graphen befüllt hat, können Sie Sicherheitsregeln auflisten, inspizieren und ausführen. Dieser Schnellstart verwendet den oben gestarteten Neo4j-Container ohne Authentifizierung, daher ist kein Passwort erforderlich:
cartography-rules list
cartography-rules list object_storage_public
cartography-rules run object_storage_public
Für authentifiziertes Neo4j setzen Sie NEO4J_PASSWORD oder verwenden Sie eine
der anderen sicheren Passwortoptionen in der Regel-Dokumentation.