
PacBot (정책 코드 봇)
Policy as Code Bot (PacBot)은 클라우드의 지속적인 규정 준수 모니터링, 규정 준수 보고 및 보안 자동화를 위한 플랫폼입니다. PacBot에서는 보안 및 규정 준수 정책이 코드로 구현됩니다. PacBot이 발견한 모든 리소스는 이러한 정책에 대해 평가되어 정책 준수 여부를 확인합니다. PacBot의 자동 수정 프레임워크는 사전 정의된 조치를 취하여 정책 위반에 자동으로 대응할 수 있는 기능을 제공합니다. PacBot은 강력한 시각화 기능을 갖추고 있어 규정 준수를 간소화된 관점으로 보여주며, 정책 위반을 분석하고 수정하기 쉽게 만듭니다. PacBot은 단순히 클라우드 구성을 관리하는 도구를 넘어, 모든 도메인의 지속적인 규정 준수 모니터링 및 보고에 사용할 수 있는 일반 플랫폼입니다.
PacBot의 플러그인 기반 데이터 수집 아키텍처는 여러 소스에서 데이터를 수집할 수 있게 합니다. Qualys 취약성 평가 플랫폼, Bitbucket, TrendMicro Deep Security, Tripwire, Venafi 인증서 관리, Redhat Satellite, Spacewalk, Active Directory 및 기타 여러 맞춤형 내부 솔루션에서 데이터를 가져오는 플러그인을 구축했습니다. 이러한 플러그인과 기타 도구도 오픈소스로 공개하기 위해 노력 중입니다. 이러한 플러그인이 수집한 데이터를 기반으로 규칙을 작성하여 클라우드 구성 오류뿐만 아니라 생태계 전체를 파악할 수 있습니다. 예를 들어, T-Mobile 내에서는 하나 이상의 심각도 5(CVSS 점수 > 7) 취약점이 있는 모든 EC2 인스턴스를 비준수로 표시하는 정책을 구현했습니다.
평가 -> 보고 -> 수정 -> 반복
평가 -> 보고 -> 수정 -> 반복은 PacBot의 철학입니다. PacBot은 리소스를 발견하고 코드로 구현된 정책에 대해 평가합니다. 모든 정책 위반은 문제로 기록됩니다. 정책에 자동 수정 후크가 있는 경우 리소스 평가에 실패하면 해당 자동 수정이 실행됩니다. 정책 위반은 수동으로 종료할 수 없으며, 문제는 원천에서 수정되어야 하고 PacBot은 다음 스캔에서 종료된 것으로 표시합니다. 정책 위반에 예외를 추가할 수 있습니다. 고정 예외(리소스 속성 일치 기준에 기반한 예외)를 추가하여 향후 생성될 유사한 리소스를 면제할 수 있습니다.
PacBot의 자산 그룹은 규정 준수를 시각화하는 강력한 방법입니다. 자산 그룹은 하나 이상의 대상 리소스 속성 일치 기준을 정의하여 생성됩니다. 예를 들어, 모든 EC2 인스턴스 중 속성 instancestate.name=running인 인스턴스를 일치시키는 기준을 정의하여 실행 중인 모든 자산의 자산 그룹을 만들 수 있습니다. 자산 그룹 생성 후 실행되는 모든 새 EC2 인스턴스는 자동으로 그룹에 포함됩니다. PacBot UI에서는 포털의 범위를 특정 자산 그룹으로 선택할 수 있습니다. PacBot 포털에 표시되는 모든 데이터 포인트는 선택한 자산 그룹으로 제한됩니다. 클라우드를 사용하는 팀은 포털의 범위를 자체 애플리케이션 또는 조직으로 설정하고 자신의 정책 위반에만 집중할 수 있습니다. 이는 노이즈를 줄이고 클라우드 사용자에게 명확한 그림을 제공합니다. T-Mobile에서는 이해관계자별, 애플리케이션별, AWS 계정별, 환경별 등으로 자산 그룹을 만듭니다.
자산 그룹은 규칙 실행의 범위를 정의하는 데에도 사용할 수 있습니다. PacBot 정책은 하나 이상의 규칙으로 구현됩니다. 이러한 규칙은 모든 리소스 또는 특정 자산 그룹에 대해 실행되도록 구성할 수 있습니다. 규칙은 규칙의 범위로 구성된 자산 그룹의 모든 리소스를 평가합니다. 이는 애플리케이션 또는 조직에 매우 특화된 정책을 작성할 수 있는 기회를 제공합니다. 예를 들어, 일부 팀에서는 전체 클라우드에 설정된 글로벌 표준 외에 추가 태깅 표준을 적용하려고 할 수 있습니다. 이러한 팀은 사용자 정의 규칙으로 해당 정책을 구현하고 자체 자산에서만 실행되도록 규칙을 구성할 수 있습니다.
PacBot 설치 프로그램은 이러한 모든 서비스를 자동으로 시작하고 구성합니다. 자세한 설치 방법은 설치 문서를 참조하세요.
자세한 설치 지침은 여기에서 확인할 수 있습니다.
설치 프로그램은 설치 지침에 나열된 필수 AWS 서비스를 시작합니다. 성공적으로 설치한 후 UI 로드 밸런서 URL을 엽니다. 설치 중에 제공된 자격 증명을 사용하여 애플리케이션에 로그인합니다. 정책 평가 결과는 1시간 이내에 채워지기 시작합니다. 추세선 위젯은 최소 두 개의 데이터 포인트가 있을 때 채워집니다.
PacBot을 설치하면 설치한 AWS 계정이 기본 계정이 됩니다. 기본 계정에 설치된 PacBot은 다른 대상 AWS 계정을 모니터링할 수 있습니다. 새 계정을 PacBot에 추가하는 방법은 여기의 지침을 참조하세요. 기본적으로 기본 계정은 PacBot에 의해 모니터링됩니다.
관리자 사용자로 로그인하여 상단 메뉴에서 관리자 페이지로 이동합니다. 관리자 섹션에서는 다음을 수행할 수 있습니다.
관리자 기능 사용에 대한 자세한 설명과 스크린샷은 여기에서 확인할 수 있습니다.
Wiki는 여기에 있습니다.
PacBot은 Apache 2.0 라이선스의 7조 조건에 따라 오픈소스로 제공되며, 어떠한 종류의 보증이나 조건 없이 있는 그대로(AS-IS) 제공됩니다.