
PacBot (Richtlinien als Code Bot)
Policy as Code Bot (PacBot) ist eine Plattform für kontinuierliches Compliance-Monitoring, Compliance-Reporting und Sicherheitsautomatisierung in der Cloud. Bei PacBot werden Sicherheits- und Compliance-Richtlinien als Code implementiert. Alle von PacBot entdeckten Ressourcen werden anhand dieser Richtlinien bewertet, um die Richtlinienkonformität zu messen. Das PacBot-Auto-Fix-Framework bietet die Möglichkeit, automatisch auf Richtlinienverstöße zu reagieren, indem vordefinierte Aktionen ausgeführt werden. PacBot bietet leistungsstarke Visualisierungsfunktionen, die eine vereinfachte Ansicht der Compliance ermöglichen und die Analyse und Behebung von Richtlinienverstößen erleichtern. PacBot ist mehr als nur ein Tool zur Verwaltung von Cloud-Fehlkonfigurationen – es ist eine generische Plattform, die für kontinuierliches Compliance-Monitoring und Reporting in jedem Bereich eingesetzt werden kann.
Die pluginbasierte Datenerfassungsarchitektur von PacBot ermöglicht die Aufnahme von Daten aus mehreren Quellen. Wir haben Plugins entwickelt, um Daten von der Qualys Vulnerability Assessment Platform, Bitbucket, TrendMicro Deep Security, Tripwire, Venafi Certificate Management, Redhat Satellite, Spacewalk, Active Directory und mehreren anderen benutzerdefinierten internen Lösungen abzurufen. Wir arbeiten daran, auch diese Plugins und andere Tools als Open Source bereitzustellen. Sie können Regeln auf Basis der von diesen Plugins gesammelten Daten erstellen, um ein vollständiges Bild Ihres Ökosystems zu erhalten – und nicht nur Cloud-Fehlkonfigurationen. Beispielsweise haben wir bei T-Mobile eine Richtlinie implementiert, die alle EC2-Instanzen mit einer oder mehreren Schwachstellen der Stufe 5 (CVSS-Score > 7) als nicht konform markiert.
Bewerten -> Melden -> Beheben -> Wiederholen
Bewerten -> Melden -> Beheben -> Wiederholen ist die Philosophie von PacBot. PacBot entdeckt Ressourcen und bewertet sie anhand der als Code implementierten Richtlinien. Alle Richtlinienverstöße werden als Issue aufgezeichnet. Wenn für die Richtlinien ein Auto-Fix-Hook verfügbar ist, werden diese automatischen Korrekturen ausgeführt, wenn die Ressourcen die Bewertung nicht bestehen. Richtlinienverstöße können nicht manuell geschlossen werden; das Problem muss an der Quelle behoben werden, und PacBot wird es beim nächsten Scan als behlossen markieren. Für Richtlinienverstöße können Ausnahmen hinzugefügt werden. Sticky-Ausnahmen (Ausnahmen basierend auf Ressourcenattribut-Matching-Kriterien) können hinzugefügt werden, um ähnliche Ressourcen, die in Zukunft erstellt werden könnten, auszunehmen.
Die Asset-Gruppen von PacBot sind eine leistungsstarke Möglichkeit, Compliance zu visualisieren. Asset-Gruppen werden erstellt, indem ein oder mehrere Attribut-Matching-Kriterien für Zielressourcen definiert werden. Beispielsweise könnten Sie eine Asset-Gruppe aller laufenden Ressourcen erstellen, indem Sie Kriterien definieren, die alle EC2-Instanzen mit dem Attribut instancestate.name=running abgleichen. Jede neue EC2-Instanz, die nach der Erstellung der Asset-Gruppe gestartet wird, wird automatisch in die Gruppe aufgenommen. In der PacBot-Benutzeroberfläche können Sie den Portalbereich auf eine bestimmte Asset-Gruppe festlegen. Alle im PacBot-Portal angezeigten Datenpunkte sind auf die ausgewählte Asset-Gruppe beschränkt. Teams, die die Cloud nutzen, können den Portalbereich auf ihre Anwendung oder Organisation festlegen und sich nur auf ihre eigenen Richtlinienverstöße konzentrieren. Dies reduziert Rauschen und bietet Cloud-Nutzern ein klares Bild. Bei T-Mobile erstellen wir Asset-Gruppen pro Stakeholder, pro Anwendung, pro AWS-Konto, pro Umgebung usw.
Asset-Gruppen können auch verwendet werden, um den Geltungsbereich von Regelausführungen zu definieren. PacBot-Richtlinien werden als eine oder mehrere Regeln implementiert. Diese Regeln können so konfiguriert werden, dass sie entweder für alle Ressourcen oder für eine bestimmte Asset-Gruppe ausgeführt werden. Die Regeln bewerten alle Ressourcen in der als Geltungsbereich konfigurierten Asset-Gruppe. Dies bietet die Möglichkeit, Richtlinien zu schreiben, die sehr anwendungsspezifisch oder organisationsspezifisch sind. Beispielsweise möchten einige Teams über die globalen Standards für die gesamte Cloud hinaus zusätzliche Tagging-Standards durchsetzen. Sie können solche Richtlinien mit benutzerdefinierten Regeln implementieren und diese Regeln so konfigurieren, dass sie nur für ihre Ressourcen ausgeführt werden.
Das PacBot-Installationsprogramm startet automatisch alle diese Dienste und konfiguriert sie. Eine detaillierte Anleitung zur Installation finden Sie in der Installationsdokumentation.
Detaillierte Installationsanweisungen finden Sie hier
Das Installationsprogramm startet die erforderlichen AWS-Dienste, die in den Installationsanweisungen aufgeführt sind. Nach erfolgreicher Installation öffnen Sie die URL des UI-Load-Balancers. Melden Sie sich mit den während der Installation angegebenen Anmeldeinformationen in der Anwendung an. Die Ergebnisse der Richtlinienbewertung werden innerhalb einer Stunde angezeigt. Trendlinien-Widgets werden gefüllt, wenn mindestens zwei Datenpunkte vorhanden sind.
Wenn Sie PacBot installieren, ist das AWS-Konto, auf dem Sie installieren, das Basiskonto. PacBot, das auf dem Basiskonto installiert ist, kann andere Ziel-AWS-Konten überwachen. Siehe Anweisungen hier, um neue Konten zu PacBot hinzuzufügen. Standardmäßig wird das Basiskonto von PacBot überwacht.
Melden Sie sich als Admin-Benutzer an und gehen Sie über das obere Menü zur Admin-Seite. Im Admin-Bereich können Sie:
Eine detaillierte Anleitung mit Screenshots zur Verwendung der Admin-Funktion finden Sie hier
Das Wiki befindet sich hier.
PacBot ist unter den Bedingungen von Abschnitt 7 der Apache 2.0-Lizenz als Open Source veröffentlicht und wird WIE BESEHEN OHNE GEWÄHRLEISTUNGEN ODER BEDINGUNGEN JEGLICHER ART bereitgestellt.