
ओपन सोर्स क्लाउड नेटिव एप्लिकेशन सुरक्षा प्लेटफॉर्म (CNAPP)

[!NOTE] यह प्रोजेक्ट https://threatmapper.org द्वारा बनाए रखा गया है
डीपफेंस थ्रेटमैपर आपके उत्पादन प्लेटफार्मों में खतरों की खोज करता है, और इन खतरों को उनके शोषण-जोखिम के आधार पर रैंक करता है। यह कमजोर सॉफ्टवेयर घटकों, उजागर रहस्यों और अच्छी सुरक्षा प्रथा से विचलन को उजागर करता है। थ्रेटमैपर खतरों का पता लगाने के लिए एजेंट-आधारित निरीक्षण और एजेंट-रहित निगरानी के संयोजन का उपयोग करता है, जिससे सबसे व्यापक कवरेज प्रदान किया जा सके।
थ्रेटमैपर के थ्रेटग्राफ़ विज़ुअलाइज़ेशन के साथ, आप उन मुद्दों की पहचान कर सकते हैं जो आपके अनुप्रयोगों की सुरक्षा के लिए सबसे बड़ा जोखिम पेश करते हैं, और नियोजित सुरक्षा या सुधार के लिए इन्हें प्राथमिकता दे सकते हैं।
थ्रेटमैपर के बारे में और जानें उत्पाद दस्तावेज़ीकरण में।
थ्रेटमैपर को चलते हुए देखें लाइव डेमो सैंडबॉक्स में।
थ्रेटमैपर उन अच्छी 'शिफ्ट लेफ्ट' सुरक्षा प्रथाओं को जारी रखता है जिन्हें आप पहले से अपने विकास पाइपलाइनों में नियोजित करते हैं। यह उभरती सॉफ्टवेयर कमजोरियों के विरुद्ध चल रहे अनुप्रयोगों की निगरानी करना जारी रखता है, और उद्योग-विशेषज्ञ बेंचमार्क के विरुद्ध होस्ट और क्लाउड कॉन्फ़िगरेशन की निगरानी करता है।
अपने उत्पादन वर्कलोड और बुनियादी ढांचे के लिए सुरक्षा अवलोकन प्रदान करने के लिए थ्रेटमैपर का उपयोग करें, चाहे वह क्लाउड, कुबेरनेट्स, सर्वरलेस (Fargate) और ऑन-प्रिमाइसेस प्लेटफॉर्म पर हो।
थ्रेटमैपर में दो घटक होते हैं:
आप पहले प्रबंधन कंसोल तैनात करें, एक उपयुक्त डॉकर होस्ट या कुबेरनेट्स क्लस्टर पर। उदाहरण के लिए, डॉकर पर:
# Docker installation process for ThreatMapper Management Console
wget https://github.com/deepfence/ThreatMapper/raw/release-2.5/deployment-scripts/docker-compose.yml
docker-compose -f docker-compose.yml up --detach
एक बार प्रबंधन कंसोल चालू हो जाने पर, आप एक व्यवस्थापक खाता पंजीकृत कर सकते हैं और एक API कुंजी प्राप्त कर सकते हैं।
थ्रेटमैपर क्लाउड स्कैनर कार्य क्लाउड प्रदाता API को क्वेरी करने और कॉन्फ़िगरेशन एकत्र करने और अनुपालन बेंचमार्क से विचलन की पहचान करने के लिए जिम्मेदार हैं।
कार्य को Terraform मॉड्यूल का उपयोग करके तैनात किया जाता है। थ्रेटमैपर प्रबंधन कंसोल एक बुनियादी कॉन्फ़िगरेशन प्रस्तुत करेगा जिसे Terraform के साथ तैनात किया जा सकता है, या आप तैनाती को ठीक करने के लिए विशेषज्ञ कॉन्फ़िगरेशन का उल्लेख कर सकते हैं (AWS, Azure, GCP)।
अपने उत्पादन या विकास प्लेटफार्मों पर सेंसर एजेंट स्थापित करें। सेंसर प्रबंधन कंसोल को रिपोर्ट करते हैं; वे इसे बताते हैं कि वे किन सेवाओं की खोज करते हैं, टेलीमेट्री प्रदान करते हैं और सॉफ्टवेयर निर्भरताओं के मेनिफेस्ट उत्पन्न करते हैं।
थ्रेटमैपर सेंसर एजेंटों द्वारा निम्नलिखित उत्पादन प्लेटफार्म समर्थित हैं:
उदाहरण के लिए, डॉकर होस्ट पर थ्रेटमैपर सेंसर प्रारंभ करने के लिए निम्न कमांड चलाएँ:
docker run -dit \
--cpus=".2" \
--name=deepfence-agent \
--restart on-failure \
--pid=host \
--net=host \
--log-driver json-file \
--log-opt max-size=50m \
--privileged=true \
-v /sys/kernel/debug:/sys/kernel/debug:rw \
-v /var/log/fenced \
-v /var/run/docker.sock:/var/run/docker.sock \
-v /:/fenced/mnt/host/:ro \
-e CUSTOM_TAGS="" \
-e MGMT_CONSOLE_URL="---CONSOLE-IP---" \
-e MGMT_CONSOLE_PORT="443" \
-e DEEPFENCE_KEY="---DEEPFENCE-API-KEY---" \
-e http_proxy="" \
-e https_proxy="" \
-e no_proxy="" \
quay.io/deepfenceio/deepfence_agent_ce:2.5.8
नोट: इमेज टैग quay.io/deepfenceio/deepfence_agent_ce:2.5.8-multiarch amd64 और arm64/v8 आर्किटेक्चर में समर्थित है।
कुबेरनेट्स प्लेटफॉर्म पर, सेंसर हेल्म चार्ट का उपयोग करके स्थापित किए जाते हैं।
डीपफेंस थ्रेटमैपर दस्तावेज़ीकरण पर जाएँ, यह जानने के लिए कि कैसे शुरू करें और थ्रेटमैपर का उपयोग कैसे करें।
थ्रेटमैपर का उपयोग करने के लिए धन्यवाद। कृपया थ्रेटमैपर समुदाय में भाग लेने के लिए स्वागत महसूस करें।
थ्रेटस्ट्राइकर थ्रेटमैपर का एंटरप्राइज संस्करण है, जिसमें एंटरप्राइज सुरक्षा टीमों के लिए अतिरिक्त सुविधाएँ हैं। थ्रेटस्ट्राइकर क्लाउड सेवा के रूप में या ऑन-प्रिमाइसेस तैनाती के लिए उपलब्ध है।
थ्रेटमैपर प्रोजेक्ट में किसी भी सुरक्षा-संबंधित मुद्दे के लिए, productsecurity at deepfence dot io से संपर्क करें।
आवश्यकतानुसार GitHub मुद्दे दर्ज करें, और डीपफेंस समुदाय Slack चैनल में शामिल हों।
डीपफेंस थ्रेटमैपर प्रोजेक्ट (यह रिपॉजिटरी) Apache2 लाइसेंस के तहत प्रदान किया गया है।
डीपफेंस थ्रेटमैपर प्रोजेक्ट में योगदान को भी Apache2 लाइसेंस के तहत स्वीकार किया जाता है, जैसा कि GitHub के inbound=outbound नीति के अनुसार है।