
PacBot (Bot delle Policy come Codice)
Il Policy as Code Bot (PacBot) è una piattaforma per il monitoraggio continuo della conformità, la reportistica di conformità e l'automazione della sicurezza per il cloud. In PacBot, le policy di sicurezza e conformità sono implementate come codice. Tutte le risorse scoperte da PacBot vengono valutate rispetto a queste policy per misurare la conformità alle policy. Il framework di auto-riparazione di PacBot offre la possibilità di rispondere automaticamente alle violazioni delle policy eseguendo azioni predefinite. PacBot integra potenti funzionalità di visualizzazione, offrendo una visione semplificata della conformità e facilitando l'analisi e la correzione delle violazioni delle policy. PacBot è più di uno strumento per gestire le configurazioni errate del cloud: è una piattaforma generica che può essere utilizzata per il monitoraggio continuo della conformità e la reportistica in qualsiasi dominio.
L'architettura di acquisizione dati basata su plugin di PacBot consente di importare dati da più fonti. Abbiamo creato plugin per estrarre dati dalla piattaforma di valutazione delle vulnerabilità Qualys, Bitbucket, TrendMicro Deep Security, Tripwire, Venafi Certificate Management, Redhat Satellite, Spacewalk, Active Directory e altre soluzioni interne personalizzate. Stiamo lavorando per rendere open source anche questi plugin e altri strumenti. È possibile scrivere regole basate sui dati raccolti da questi plugin per ottenere un quadro completo del proprio ecosistema, non solo le configurazioni errate del cloud. Ad esempio, in T-Mobile abbiamo implementato una policy che contrassegna come non conformi tutte le istanze EC2 con una o più vulnerabilità di gravità 5 (punteggio CVSS > 7).
Valuta -> Report -> Ripara -> Ripeti
Valuta -> Report -> Ripara -> Ripeti è la filosofia di PacBot. PacBot scopre le risorse e le valuta rispetto alle policy implementate come codice. Tutte le violazioni delle policy vengono registrate come issue. Ogni volta che è disponibile un hook di auto-riparazione associato alle policy, tali auto-riparazioni vengono eseguite quando le risorse non superano la valutazione. Le violazioni delle policy non possono essere chiuse manualmente: il problema deve essere risolto alla fonte e PacBot lo segnerà come chiuso nella scansione successiva. È possibile aggiungere eccezioni alle violazioni delle policy. Le eccezioni sticky (eccezioni basate su criteri di corrispondenza degli attributi della risorsa) possono essere aggiunte per esentare risorse simili che potrebbero essere create in futuro.
I Gruppi di Asset di PacBot sono un potente modo per visualizzare la conformità. I Gruppi di Asset vengono creati definendo uno o più criteri di corrispondenza degli attributi della risorsa target. Ad esempio, puoi creare un Gruppo di Asset di tutte le risorse in esecuzione definendo criteri per corrispondere a tutte le istanze EC2 con attributo instancestate.name=running. Qualsiasi nuova istanza EC2 avviata dopo la creazione del Gruppo di Asset verrà automaticamente inclusa nel gruppo. Nell'interfaccia utente di PacBot puoi selezionare l'ambito del portale su un gruppo di asset specifico. Tutti i punti dati mostrati nel portale PacBot saranno limitati al Gruppo di Asset selezionato. I team che utilizzano il cloud possono impostare l'ambito del portale sulla propria applicazione o organizzazione e concentrarsi solo sulle proprie violazioni delle policy. Questo riduce il rumore e fornisce un quadro chiaro agli utenti del cloud. In T-Mobile, creiamo Gruppi di Asset per stakeholder, per applicazione, per account AWS, per ambiente, ecc.
I gruppi di asset possono anche essere utilizzati per definire l'ambito di esecuzione delle regole. Le policy di PacBot sono implementate come una o più regole. Queste regole possono essere configurate per essere eseguite su tutte le risorse o su un Gruppo di Asset specifico. Le regole valuteranno tutte le risorse nel gruppo di asset configurato come ambito per la regola. Questo offre l'opportunità di scrivere policy molto specifiche per un'applicazione o un'organizzazione. Ad esempio, alcuni team desiderano applicare standard di tagging aggiuntivi oltre a quelli globali impostati per tutto il cloud. Possono implementare tali policy con regole personalizzate e configurare queste regole per essere eseguite solo sui propri asset.
L'installatore di PacBot avvia automaticamente tutti questi servizi e li configura. Per istruzioni dettagliate sull'installazione, consulta la documentazione di installazione.
Istruzioni dettagliate per l'installazione sono disponibili qui
L'installatore avvierà i servizi AWS richiesti elencati nelle istruzioni di installazione. Dopo l'installazione riuscita, apri l'URL del bilanciatore del carico dell'interfaccia utente. Accedi all'applicazione utilizzando le credenziali fornite durante l'installazione. I risultati della valutazione delle policy inizieranno a popolarsi entro un'ora. I widget delle linee di tendenza verranno popolati quando saranno presenti almeno due punti dati.
Quando installi PacBot, l'account AWS in cui installi è l'account di base. PacBot installato sull'account di base può monitorare altri account AWS target. Fai riferimento alle istruzioni qui per aggiungere nuovi account a PacBot. Per impostazione predefinita, l'account di base verrà monitorato da PacBot.
Accedi come utente Amministratore e vai alla pagina Amministrazione dal menu in alto. Nella sezione Amministrazione, puoi
Vedi istruzioni dettagliate con screenshot su come utilizzare la funzione di amministrazione qui
La Wiki è qui.
PacBot è open-source secondo i termini della sezione 7 della licenza Apache 2.0 e viene rilasciato COSÌ COM'È SENZA GARANZIE O CONDIZIONI DI ALCUN TIPO.