Extrait les actifs d'infrastructure et leurs relations depuis plus de 30 plateformes cloud, d'identité et SaaS vers un graphe Neo4j pour les requêtes de sécurité et l'analyse basée sur des règles.
Cartography est un outil Python qui importe les actifs d'infrastructure et leurs relations dans une base de données graphe Neo4j.
Ce qu'il connecte : AWS, GCP, Azure, Kubernetes, GitHub, Okta, Entra ID, CrowdStrike, et plus de 30 autres plateformes.
Les questions auxquelles il répond :

pip install cartography
Installez plutôt cartography[neo4j-rust] pour utiliser le codec Bolt Rust de Neo4j, qui réduit le temps de synchronisation d'environ 20 à 30 %. Voir Faster Neo4j driver.
docker run -d --publish=7474:7474 --publish=7687:7687 -v data:/data --env=NEO4J_AUTH=none neo4j:5-community
Vérifiez que http://localhost:7474 est accessible.
Assurez-vous que vos identifiants AWS et votre région par défaut sont configurés (par exemple via AWS_PROFILE, AWS_DEFAULT_REGION, ou ~/.aws/config). Voir AWS credentials docs pour référence.
Lancez Cartography :
cartography --neo4j-uri bolt://localhost:7687 --selected-modules aws
Consultez le guide d'installation complet pour les autres plateformes.
Ouvrez http://localhost:7474 et essayez :
// Find unencrypted RDS instances by account
MATCH (a:AWSAccount)-[:RESOURCE]->(rds:AWSRDSInstance{storage_encrypted:false})
RETURN a.name, rds.id
// Find EC2 instances exposed to the internet
MATCH (instance:AWSEC2Instance{exposed_internet: true})
RETURN instance.instanceid, instance.publicdnsname
Consultez le tutoriel d'interrogation et le schéma de données pour plus de cas d'usage.
Une fois que Cartography a peuplé le graphe Neo4j accessible, listez, inspectez et exécutez les règles de sécurité. Ce démarrage rapide utilise le conteneur Neo4j sans authentification démarré ci-dessus, donc aucun mot de passe n'est requis :
cartography-rules list
cartography-rules list object_storage_public
cartography-rules run object_storage_public
Pour un Neo4j authentifié, définissez NEO4J_PASSWORD ou utilisez l'une des autres options
sécurisées de mot de passe dans la documentation des règles.