
PacBot (नीति को कोड के रूप में बॉट)
नीति-ए-कोड बॉट (PacBot) क्लाउड के लिए निरंतर अनुपालन निगरानी, अनुपालन रिपोर्टिंग और सुरक्षा ऑटोमेशन का एक प्लेटफॉर्म है। PacBot में, सुरक्षा और अनुपालन नीतियों को कोड के रूप में लागू किया जाता है। PacBot द्वारा खोजे गए सभी संसाधनों का मूल्यांकन इन नीतियों के विरुद्ध किया जाता है ताकि नीति अनुरूपता का आकलन किया जा सके। PacBot ऑटो-फिक्स फ्रेमवर्क पूर्वनिर्धारित कार्रवाइयां करके नीति उल्लंघनों पर स्वचालित रूप से प्रतिक्रिया देने की क्षमता प्रदान करता है। PacBot में शक्तिशाली विज़ुअलाइज़ेशन सुविधाएं हैं, जो अनुपालन का एक सरलीकृत दृश्य प्रदान करती हैं और नीति उल्लंघनों का विश्लेषण और सुधार करना आसान बनाती हैं। PacBot केवल क्लाउड मिसकॉन्फ़िगरेशन प्रबंधित करने का उपकरण नहीं है, बल्कि यह एक सामान्य प्लेटफॉर्म है जिसका उपयोग किसी भी डोमेन के लिए निरंतर अनुपालन निगरानी और रिपोर्टिंग के लिए किया जा सकता है।
PacBot का प्लगइन-आधारित डेटा अंतर्ग्रहण आर्किटेक्चर कई स्रोतों से डेटा लेने की अनुमति देता है। हमने Qualys Vulnerability Assessment Platform, Bitbucket, TrendMicro Deep Security, Tripwire, Venafi Certificate Management, Redhat Satellite, Spacewalk, Active Directory और कई अन्य कस्टम-निर्मित आंतरिक समाधानों से डेटा खींचने के लिए प्लगइन बनाए हैं। हम इन प्लगइन्स और अन्य टूल्स को भी ओपन सोर्स करने पर काम कर रहे हैं। आप इन प्लगइन्स द्वारा एकत्रित डेटा के आधार पर नियम लिख सकते हैं ताकि आपको अपने इकोसिस्टम की पूरी तस्वीर मिल सके, न कि केवल क्लाउड मिसकॉन्फ़िगरेशन। उदाहरण के लिए, T-Mobile के अंदर हमने एक नीति लागू की है जिसमें एक या अधिक गंभीरता 5 (CVSS स्कोर > 7) वाली सभी EC2 इंस्टेंस को गैर-अनुपालक के रूप में चिह्नित किया जाता है।
मूल्यांकन करें -> रिपोर्ट करें -> सुधारें -> दोहराएं
मूल्यांकन करें -> रिपोर्ट करें -> सुधारें -> दोहराएं PacBot का दर्शन है। PacBot संसाधनों की खोज करता है और कोड के रूप में लागू नीतियों के विरुद्ध उनका मूल्यांकन करता है। सभी नीति उल्लंघनों को एक मुद्दे के रूप में दर्ज किया जाता है। जब भी नीतियों के साथ कोई ऑटो-फिक्स हुक उपलब्ध होता है, तो जब संसाधन मूल्यांकन में विफल होते हैं तो वे ऑटो-फिक्स निष्पादित किए जाते हैं। नीति उल्लंघनों को मैन्युअल रूप से बंद नहीं किया जा सकता है, मुद्दे को स्रोत पर ठीक किया जाना चाहिए और PacBot अगले स्कैन में इसे बंद के रूप में चिह्नित करेगा। नीति उल्लंघनों में अपवाद जोड़े जा सकते हैं। स्टिकी अपवाद (संसाधन विशेषता मिलान मानदंड पर आधारित अपवाद) भविष्य में बनाए जा सकने वाले समान संसाधनों को छूट देने के लिए जोड़े जा सकते हैं।
PacBot के एसेट समूह अनुपालन को विज़ुअलाइज़ करने का एक शक्तिशाली तरीका है। एसेट समूह एक या अधिक लक्ष्य संसाधन की विशेषता मिलान मानदंड को परिभाषित करके बनाए जाते हैं। उदाहरण के लिए, आप विशेषता instancestate.name=running से मेल खाने वाले सभी EC2 इंस्टेंस को परिभाषित करके सभी चल रहे एसेट का एक एसेट समूह बना सकते हैं। एसेट समूह के निर्माण के बाद लॉन्च किया गया कोई भी नया EC2 इंस्टेंस स्वचालित रूप से समूह में शामिल हो जाएगा। PacBot UI में आप पोर्टल के दायरे को किसी विशिष्ट एसेट समूह तक सीमित कर सकते हैं। PacBot पोर्टल में दिखाए गए सभी डेटा बिंदु चयनित एसेट समूह तक सीमित होंगे। क्लाउड का उपयोग करने वाली टीमें पोर्टल का दायरा अपने एप्लिकेशन या संगठन पर सेट कर सकती हैं और केवल अपने नीति उल्लंघनों पर ध्यान केंद्रित कर सकती हैं। इससे शोर कम होता है और क्लाउड उपयोगकर्ताओं को एक स्पष्ट तस्वीर मिलती है। T-Mobile में, हम प्रति हितधारक, प्रति एप्लिकेशन, प्रति AWS खाता, प्रति वातावरण आदि के अनुसार एसेट समूह बनाते हैं।
एसेट समूहों का उपयोग नियम निष्पादन के दायरे को परिभाषित करने के लिए भी किया जा सकता है। PacBot नीतियां एक या अधिक नियमों के रूप में लागू की जाती हैं। इन नियमों को सभी संसाधनों या किसी विशिष्ट एसेट समूह पर चलाने के लिए कॉन्फ़िगर किया जा सकता है। नियम उस एसेट समूह के सभी संसाधनों का मूल्यांकन करेंगे जो नियम के दायरे के रूप में कॉन्फ़िगर किया गया है। यह ऐसी नीतियां लिखने का अवसर प्रदान करता है जो किसी एप्लिकेशन या संगठन के लिए बहुत विशिष्ट हैं। उदाहरण के लिए, कुछ टीमें पूरे क्लाउड के लिए निर्धारित वैश्विक मानकों के अलावा अतिरिक्त टैगिंग मानकों को लागू करना चाहेंगी। वे कस्टम नियमों के साथ ऐसी नीतियां लागू कर सकते हैं और इन नियमों को केवल अपने एसेट पर चलाने के लिए कॉन्फ़िगर कर सकते हैं।
PacBot इंस्टॉलर स्वचालित रूप से इन सभी सेवाओं को लॉन्च करता है और उन्हें कॉन्फ़िगर करता है। इंस्टॉलेशन पर विस्तृत निर्देशों के लिए इंस्टॉलेशन दस्तावेज़ देखें।
विस्तृत इंस्टॉलेशन निर्देश यहां उपलब्ध हैं
इंस्टॉलर इंस्टॉलेशन निर्देशों में सूचीबद्ध आवश्यक AWS सेवाओं को लॉन्च करेगा। सफल इंस्टॉलेशन के बाद, UI लोड बैलेंसर URL खोलें। इंस्टॉलेशन के दौरान प्रदान किए गए क्रेडेंशियल का उपयोग करके एप्लिकेशन में लॉग इन करें। नीति मूल्यांकन के परिणाम एक घंटे के भीतर भरने लगेंगे। जब कम से कम दो डेटा बिंदु होंगे तो ट्रेंडलाइन विजेट भर जाएंगे।
जब आप PacBot इंस्टॉल करते हैं, तो जिस AWS खाते में आप इंस्टॉल करते हैं वह आधार खाता है। आधार खाते पर स्थापित PacBot अन्य लक्ष्य AWS खातों की निगरानी कर सकता है। PacBot में नए खाते जोड़ने के लिए यहां दिए गए निर्देश देखें। डिफ़ॉल्ट रूप से, आधार खाते की PacBot द्वारा निगरानी की जाएगी।
व्यवस्थापक उपयोगकर्ता के रूप में लॉगिन करें और शीर्ष मेनू से व्यवस्थापक पृष्ठ पर जाएं। व्यवस्थापक अनुभाग में, आप कर सकते हैं
व्यवस्थापक सुविधा का उपयोग करने के तरीके पर स्क्रीनशॉट के साथ विस्तृत निर्देश [यहां](https://github.com/tmobile/pacbot/wiki/Admin-Features देखें)
विकी यहां है।
PacBot को Apache 2.0 लाइसेंस की धारा 7 की शर्तों के तहत ओपन-सोर्स किया गया है और इसे बिना किसी प्रकार की वारंटी या शर्तों के AS-IS जारी किया गया है।