
Extrae activos de infraestructura y sus relaciones desde más de 30 plataformas de nube, identidad y SaaS hacia un grafo Neo4j para consultas de seguridad y análisis basado en reglas.
Cartography es una herramienta de Python que extrae activos de infraestructura y sus relaciones hacia una base de datos de grafos Neo4j.
Qué conecta: AWS, GCP, Azure, Kubernetes, GitHub, Okta, Entra ID, CrowdStrike y más de 30 plataformas.
Preguntas que responde:

pip install cartography
Instala cartography[neo4j-rust] en su lugar para usar el códec Bolt de Rust de Neo4j, que reduce el tiempo de sincronización en aproximadamente un 20-30%. Consulta Controlador Neo4j más rápido.
docker run -d --publish=7474:7474 --publish=7687:7687 -v data:/data --env=NEO4J_AUTH=none neo4j:5-community
Confirma que http://localhost:7474 esté activo.
Asegúrate de que tus credenciales de AWS y la región predeterminada estén configuradas (por ejemplo, mediante AWS_PROFILE, AWS_DEFAULT_REGION o ~/.aws/config). Consulta la documentación de credenciales de AWS como referencia.
Ejecuta Cartography:
cartography --neo4j-uri bolt://localhost:7687 --selected-modules aws
Consulta la guía de instalación completa para otras plataformas.
Abre http://localhost:7474 y prueba:
// Find unencrypted RDS instances by account
MATCH (a:AWSAccount)-[:RESOURCE]->(rds:AWSRDSInstance{storage_encrypted:false})
RETURN a.name, rds.id
// Find EC2 instances exposed to the internet
MATCH (instance:AWSEC2Instance{exposed_internet: true})
RETURN instance.instanceid, instance.publicdnsname
Consulta el tutorial de consultas y el esquema de datos para más casos de uso.
Una vez que Cartography haya poblado el grafo alcanzable de Neo4j, lista, inspecciona y ejecuta reglas de seguridad. Este inicio rápido usa el contenedor Neo4j sin autenticación iniciado anteriormente, por lo que no se requiere contraseña:
cartography-rules list
cartography-rules list object_storage_public
cartography-rules run object_storage_public
Para Neo4j con autenticación, establece NEO4J_PASSWORD o usa una de las otras opciones seguras
de contraseña en la documentación de reglas.