
PacBot (Bot de Política como Código)
Policy as Code Bot (PacBot) es una plataforma para la monitorización continua del cumplimiento normativo, la generación de informes de cumplimiento y la automatización de la seguridad en la nube. En PacBot, las políticas de seguridad y cumplimiento se implementan como código. Todos los recursos descubiertos por PacBot se evalúan contra estas políticas para medir su conformidad. El marco de auto-reparación de PacBot proporciona la capacidad de responder automáticamente a las infracciones de políticas mediante acciones predefinidas. PacBot incluye potentes funciones de visualización que ofrecen una vista simplificada del cumplimiento y facilitan el análisis y la corrección de infracciones. PacBot es más que una herramienta para gestionar configuraciones incorrectas en la nube; es una plataforma genérica que se puede utilizar para la monitorización y generación de informes de cumplimiento continuos en cualquier dominio.
La arquitectura de ingesta de datos basada en plugins de PacBot permite ingerir datos de múltiples fuentes. Hemos creado plugins para extraer datos de la Plataforma de Evaluación de Vulnerabilidades Qualys, Bitbucket, TrendMicro Deep Security, Tripwire, Gestión de Certificados Venafi, Redhat Satellite, Spacewalk, Active Directory y otras soluciones internas personalizadas. Estamos trabajando para abrir las fuentes de estos plugins y otras herramientas también. Puede escribir reglas basadas en los datos recopilados por estos plugins para obtener una imagen completa de su ecosistema, no solo de las configuraciones incorrectas en la nube. Por ejemplo, en T-Mobile hemos implementado una política para marcar como no conforme todas las instancias EC2 que tengan una o más vulnerabilidades de gravedad 5 (puntuación CVSS > 7).
Evaluar -> Informar -> Remediar -> Repetir
Evaluar -> Informar -> Remediar -> Repetir es la filosofía de PacBot. PacBot descubre recursos y los evalúa contra las políticas implementadas como código. Todas las infracciones de políticas se registran como un problema. Cuando hay un enlace de auto-reparación disponible con las políticas, esas auto-reparaciones se ejecutan cuando los recursos fallan la evaluación. Las infracciones de políticas no se pueden cerrar manualmente; el problema debe solucionarse en el origen y PacBot lo marcará como cerrado en el siguiente análisis. Se pueden agregar excepciones a las infracciones de políticas. Las excepciones persistentes (excepción basada en criterios de coincidencia de atributos de recursos) se pueden agregar para eximir recursos similares que puedan crearse en el futuro.
Los Grupos de Activos de PacBot son una forma potente de visualizar el cumplimiento. Los Grupos de Activos se crean definiendo uno o más criterios de coincidencia de atributos de recursos objetivo. Por ejemplo, podría crear un Grupo de Activos de todos los activos en ejecución definiendo criterios para coincidir con todas las instancias EC2 con el atributo instancestate.name=running. Cualquier nueva instancia EC2 lanzada después de la creación del Grupo de Activos se incluirá automáticamente en el grupo. En la interfaz de usuario de PacBot puede seleccionar el ámbito del portal a un grupo de activos específico. Todos los puntos de datos que se muestran en el portal de PacBot se limitarán al Grupo de Activos seleccionado. Los equipos que utilizan la nube pueden establecer el ámbito del portal a su aplicación u organización y centrarse solo en sus infracciones de políticas. Esto reduce el ruido y proporciona una imagen clara a los usuarios de la nube. En T-Mobile, creamos Grupos de Activos por parte interesada, por aplicación, por cuenta de AWS, por entorno, etc.
Los grupos de activos también se pueden utilizar para definir el ámbito de ejecución de las reglas. Las políticas de PacBot se implementan como una o más reglas. Estas reglas se pueden configurar para ejecutarse contra todos los recursos o un Grupo de Activos específico. Las reglas evaluarán todos los recursos del grupo de activos configurado como ámbito de la regla. Esto brinda la oportunidad de escribir políticas que sean muy específicas para una aplicación u organización. Por ejemplo, algunos equipos desean aplicar estándares de etiquetado adicionales además de los estándares globales establecidos para toda la nube. Pueden implementar dichas políticas con reglas personalizadas y configurar estas reglas para que se ejecuten solo en sus activos.
El instalador de PacBot lanza automáticamente todos estos servicios y los configura. Para instrucciones detalladas de instalación, consulte la documentación de instalación.
Las instrucciones detalladas de instalación están disponibles aquí
El instalador lanzará los servicios de AWS necesarios que se enumeran en las instrucciones de instalación. Después de una instalación exitosa, abra la URL del balanceador de carga de la interfaz de usuario. Inicie sesión en la aplicación utilizando las credenciales proporcionadas durante la instalación. Los resultados de la evaluación de políticas comenzarán a poblarse en una hora. Los widgets de líneas de tendencia se poblarán cuando haya al menos dos puntos de datos.
Cuando instale PacBot, la cuenta de AWS donde lo instale es la cuenta base. PacBot instalado en la cuenta base puede monitorear otras cuentas de AWS objetivo. Consulte las instrucciones aquí para agregar nuevas cuentas a PacBot. De forma predeterminada, la cuenta base será monitoreada por PacBot.
Inicie sesión como usuario Administrador y vaya a la página de Administración desde el menú superior. En la sección de Administración, puede:
Consulte las instrucciones detalladas con capturas de pantalla sobre cómo usar la función de administración aquí
La wiki está aquí.
PacBot se publica como código abierto bajo los términos de la sección 7 de la licencia Apache 2.0 y se publica TAL CUAL, SIN GARANTÍAS NI CONDICIONES DE NINGÚN TIPO.