Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/tmobile/pacbot
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàAudit di ConfigurazioneSicurezza CloudDevSecOps
GitHubtmobile/pacbot

pacbot

PacBot (Bot delle Policy come Codice)

Vedi Repository
1.3k280636 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Latest release Build Status GitHub license GitHub contributors Gitter

Introduzione

Il Policy as Code Bot (PacBot) è una piattaforma per il monitoraggio continuo della conformità, la reportistica di conformità e l'automazione della sicurezza per il cloud. In PacBot, le policy di sicurezza e conformità sono implementate come codice. Tutte le risorse scoperte da PacBot vengono valutate rispetto a queste policy per misurare la conformità alle policy. Il framework di auto-riparazione di PacBot offre la possibilità di rispondere automaticamente alle violazioni delle policy eseguendo azioni predefinite. PacBot integra potenti funzionalità di visualizzazione, offrendo una visione semplificata della conformità e facilitando l'analisi e la correzione delle violazioni delle policy. PacBot è più di uno strumento per gestire le configurazioni errate del cloud: è una piattaforma generica che può essere utilizzata per il monitoraggio continuo della conformità e la reportistica in qualsiasi dominio.

Più della semplice valutazione della conformità cloud

L'architettura di acquisizione dati basata su plugin di PacBot consente di importare dati da più fonti. Abbiamo creato plugin per estrarre dati dalla piattaforma di valutazione delle vulnerabilità Qualys, Bitbucket, TrendMicro Deep Security, Tripwire, Venafi Certificate Management, Redhat Satellite, Spacewalk, Active Directory e altre soluzioni interne personalizzate. Stiamo lavorando per rendere open source anche questi plugin e altri strumenti. È possibile scrivere regole basate sui dati raccolti da questi plugin per ottenere un quadro completo del proprio ecosistema, non solo le configurazioni errate del cloud. Ad esempio, in T-Mobile abbiamo implementato una policy che contrassegna come non conformi tutte le istanze EC2 con una o più vulnerabilità di gravità 5 (punteggio CVSS > 7).

Demo rapida

Come funziona?

Valuta -> Report -> Ripara -> Ripeti

Valuta -> Report -> Ripara -> Ripeti è la filosofia di PacBot. PacBot scopre le risorse e le valuta rispetto alle policy implementate come codice. Tutte le violazioni delle policy vengono registrate come issue. Ogni volta che è disponibile un hook di auto-riparazione associato alle policy, tali auto-riparazioni vengono eseguite quando le risorse non superano la valutazione. Le violazioni delle policy non possono essere chiuse manualmente: il problema deve essere risolto alla fonte e PacBot lo segnerà come chiuso nella scansione successiva. È possibile aggiungere eccezioni alle violazioni delle policy. Le eccezioni sticky (eccezioni basate su criteri di corrispondenza degli attributi della risorsa) possono essere aggiunte per esentare risorse simili che potrebbero essere create in futuro.

I Gruppi di Asset di PacBot sono un potente modo per visualizzare la conformità. I Gruppi di Asset vengono creati definendo uno o più criteri di corrispondenza degli attributi della risorsa target. Ad esempio, puoi creare un Gruppo di Asset di tutte le risorse in esecuzione definendo criteri per corrispondere a tutte le istanze EC2 con attributo instancestate.name=running. Qualsiasi nuova istanza EC2 avviata dopo la creazione del Gruppo di Asset verrà automaticamente inclusa nel gruppo. Nell'interfaccia utente di PacBot puoi selezionare l'ambito del portale su un gruppo di asset specifico. Tutti i punti dati mostrati nel portale PacBot saranno limitati al Gruppo di Asset selezionato. I team che utilizzano il cloud possono impostare l'ambito del portale sulla propria applicazione o organizzazione e concentrarsi solo sulle proprie violazioni delle policy. Questo riduce il rumore e fornisce un quadro chiaro agli utenti del cloud. In T-Mobile, creiamo Gruppi di Asset per stakeholder, per applicazione, per account AWS, per ambiente, ecc.

I gruppi di asset possono anche essere utilizzati per definire l'ambito di esecuzione delle regole. Le policy di PacBot sono implementate come una o più regole. Queste regole possono essere configurate per essere eseguite su tutte le risorse o su un Gruppo di Asset specifico. Le regole valuteranno tutte le risorse nel gruppo di asset configurato come ambito per la regola. Questo offre l'opportunità di scrivere policy molto specifiche per un'applicazione o un'organizzazione. Ad esempio, alcuni team desiderano applicare standard di tagging aggiuntivi oltre a quelli globali impostati per tutto il cloud. Possono implementare tali policy con regole personalizzate e configurare queste regole per essere eseguite solo sui propri asset.

Capacità chiave di PacBot

  • Valutazione continua della conformità.
  • Reportistica dettagliata della conformità.
  • Auto-riparazione per le violazioni delle policy.
  • Omni Search - Possibilità di cercare tutte le risorse scoperte.
  • Tracciamento semplificato delle violazioni delle policy.
  • Portale self-service.
  • Policy personalizzate e azioni di auto-riparazione personalizzate.
  • Raggruppamento dinamico degli asset per visualizzare la conformità.
  • Possibilità di creare più domini di conformità.
  • Gestione delle eccezioni.
  • Riepiloghi via email.
  • Supporto per più account AWS.
  • Installatore completamente automatizzato.
  • Dashboard personalizzabili.
  • Supporto OAuth.
  • Integrazione con Azure AD per l'accesso.
  • Controllo degli accessi basato sui ruoli.
  • Asset 360 gradi.

Stack tecnologico

  • Frontend - Angular
  • API backend, Job, Regole - Java
  • Installatore - Python e Terraform

Stack di deployment

  • AWS ECS e ECR - Per ospitare UI e API
  • AWS Batch - Per regole e job di raccolta risorse
  • AWS CloudWatch Rules - Per trigger di regole, scheduler
  • AWS Redshift - Data warehouse per tutto l'inventario raccolto da più fonti
  • AWS Elastic Search - Archivio dati principale utilizzato dall'applicazione web
  • AWS RDS - Per funzionalità CRUD amministrative
  • AWS S3 - Per archiviare file di inventario e archiviazione persistente di dati storici
  • AWS Lambda - Per collegare alcuni componenti di PacBot

L'installatore di PacBot avvia automaticamente tutti questi servizi e li configura. Per istruzioni dettagliate sull'installazione, consulta la documentazione di installazione.

Dashboard e widget dell'interfaccia utente di PacBot

  • Widget di selezione del gruppo di asset
  • Dashboard di conformità
  • Pagina di conformità delle policy - Accesso in lettura pubblico dei bucket S3
  • Andamento della conformità delle policy nel tempo
  • Dashboard degli asset
  • Dashboard degli asset - Con raccomandazioni
  • Pagina Asset 360 / Dettagli asset
  • Conformità trimestrale delle patch dei server Linux
  • Pagina Omni-Search
  • Pagina dei risultati di ricerca con filtri sui risultati
  • Widget riepilogo conformità tagging

Installazione

Istruzioni dettagliate per l'installazione sono disponibili qui

Utilizzo

Scarica lo strumento