
PacBot (Bot de politique en tant que code)
Policy as Code Bot (PacBot) est une plateforme de surveillance continue de la conformité, de reporting de conformité et d'automatisation de la sécurité pour le cloud. Dans PacBot, les politiques de sécurité et de conformité sont implémentées sous forme de code. Toutes les ressources découvertes par PacBot sont évaluées par rapport à ces politiques pour mesurer leur conformité. Le framework d'auto-réparation de PacBot permet de répondre automatiquement aux violations de politiques en exécutant des actions prédéfinies. PacBot offre des fonctionnalités de visualisation puissantes, offrant une vue simplifiée de la conformité et facilitant l'analyse et la correction des violations. PacBot est bien plus qu'un outil de gestion des mauvaises configurations cloud, c'est une plateforme générique qui peut être utilisée pour la surveillance continue de la conformité et le reporting dans n'importe quel domaine.
L'architecture d'ingestion de données basée sur des plugins de PacBot permet d'ingérer des données provenant de multiples sources. Nous avons construit des plugins pour récupérer des données de la plateforme d'évaluation des vulnérabilités Qualys, Bitbucket, TrendMicro Deep Security, Tripwire, Venafi Certificate Management, Redhat Satellite, Spacewalk, Active Directory et plusieurs autres solutions internes personnalisées. Nous travaillons à open-sourcer ces plugins et d'autres outils également. Vous pouvez écrire des règles basées sur les données collectées par ces plugins pour obtenir une image complète de votre écosystème, et pas seulement des mauvaises configurations cloud. Par exemple, chez T-Mobile, nous avons implémenté une politique pour marquer comme non conformes toutes les instances EC2 présentant une ou plusieurs vulnérabilités de sévérité 5 (score CVSS > 7).
Évaluer -> Rapporter -> Corriger -> Répéter
Évaluer -> Rapporter -> Corriger -> Répéter est la philosophie de PacBot. PacBot découvre les ressources et les évalue par rapport aux politiques implémentées sous forme de code. Toutes les violations de politique sont enregistrées comme un problème. Lorsqu'un hook d'auto-réparation est disponible avec les politiques, ces auto-réparations sont exécutées lorsque les ressources échouent à l'évaluation. Les violations de politique ne peuvent pas être fermées manuellement, le problème doit être corrigé à la source et PacBot le marquera comme fermé lors du prochain scan. Des exceptions peuvent être ajoutées aux violations de politique. Des exceptions collantes (exception basée sur des critères de correspondance d'attributs de ressource) peuvent être ajoutées pour exonérer des ressources similaires qui pourraient être créées à l'avenir.
Les groupes d'actifs de PacBot sont un moyen puissant de visualiser la conformité. Les groupes d'actifs sont créés en définissant un ou plusieurs critères de correspondance d'attributs de ressource cible. Par exemple, vous pourriez créer un groupe d'actifs de toutes les ressources actives en définissant des critères pour correspondre à toutes les instances EC2 avec l'attribut instancestate.name=running. Toute nouvelle instance EC2 lancée après la création du groupe d'actifs sera automatiquement incluse dans le groupe. Dans l'interface utilisateur PacBot, vous pouvez sélectionner la portée du portail sur un groupe d'actifs spécifique. Tous les points de données affichés dans le portail PacBot seront limités au groupe d'actifs sélectionné. Les équipes utilisant le cloud peuvent définir la portée du portail sur leur application ou organisation et se concentrer uniquement sur leurs violations de politique. Cela réduit le bruit et offre une image claire aux utilisateurs du cloud. Chez T-Mobile, nous créons des groupes d'actifs par partie prenante, par application, par compte AWS, par environnement, etc.
Les groupes d'actifs peuvent également être utilisés pour définir la portée des exécutions de règles. Les politiques PacBot sont implémentées sous forme d'une ou plusieurs règles. Ces règles peuvent être configurées pour s'exécuter sur toutes les ressources ou sur un groupe d'actifs spécifique. Les règles évalueront toutes les ressources dans le groupe d'actifs configuré comme portée de la règle. Cela offre la possibilité d'écrire des politiques très spécifiques à une application ou à une organisation. Par exemple, certaines équipes souhaitent imposer des normes de balisage supplémentaires en plus des normes globales définies pour l'ensemble du cloud. Elles peuvent implémenter ces politiques avec des règles personnalisées et configurer ces règles pour s'exécuter uniquement sur leurs actifs.
L'installateur PacBot lance automatiquement tous ces services et les configure. Pour des instructions détaillées sur l'installation, consultez la documentation d'installation.
Des instructions d'installation détaillées sont disponibles ici
L'installateur lancera les services AWS requis listés dans les instructions d'installation. Après une installation réussie, ouvrez l'URL du répartiteur de charge de l'interface utilisateur. Connectez-vous à l'application en utilisant les identifiants fournis lors de l'installation. Les résultats de l'évaluation des politiques commenceront à être remplis dans l'heure. Les widgets de tendance seront remplis lorsqu'il y aura au moins deux points de données.
Lorsque vous installez PacBot, le compte AWS sur lequel vous installez est le compte de base. Le PacBot installé sur le compte de base peut surveiller d'autres comptes AWS cibles. Référez-vous aux instructions ici pour ajouter de nouveaux comptes à PacBot. Par défaut, le compte de base sera surveillé par PacBot.
Connectez-vous en tant qu'utilisateur Admin et allez à la page Admin depuis le menu supérieur. Dans la section Admin, vous pouvez
Voir les instructions détaillées avec captures d'écran sur la façon d'utiliser la fonctionnalité Admin ici
Le wiki est ici.
PacBot est open-source selon les termes de la section 7 de la licence Apache 2.0 et est publié EN L'ÉTAT SANS GARANTIES NI CONDITIONS D'AUCUNE SORTE.