
PacBot (Bot de Política como Código)
O Policy as Code Bot (PacBot) é uma plataforma para monitoramento contínuo de conformidade, relatórios de conformidade e automação de segurança para a nuvem. No PacBot, as políticas de segurança e conformidade são implementadas como código. Todos os recursos descobertos pelo PacBot são avaliados em relação a essas políticas para medir a conformidade. A estrutura de auto-correção do PacBot oferece a capacidade de responder automaticamente a violações de política, executando ações predefinidas. O PacBot possui recursos poderosos de visualização, proporcionando uma visão simplificada da conformidade e facilitando a análise e correção de violações de política. O PacBot é mais do que uma ferramenta para gerenciar configuração incorreta na nuvem; é uma plataforma genérica que pode ser usada para monitoramento contínuo de conformidade e relatórios em qualquer domínio.
A arquitetura de ingestão de dados baseada em plugins do PacBot permite ingerir dados de múltiplas fontes. Construímos plugins para extrair dados da Plataforma de Avaliação de Vulnerabilidades Qualys, Bitbucket, TrendMicro Deep Security, Tripwire, Gerenciamento de Certificados Venafi, Redhat Satellite, Spacewalk, Active Directory e várias outras soluções internas personalizadas. Estamos trabalhando para tornar esses plugins e outras ferramentas também de código aberto. Você pode escrever regras baseadas nos dados coletados por esses plugins para obter uma visão completa do seu ecossistema, não apenas de configurações incorretas na nuvem. Por exemplo, na T-Mobile implementamos uma política para marcar todas as instâncias EC2 com uma ou mais vulnerabilidades de gravidade 5 (pontuação CVSS > 7) como não conformes.
Avaliar -> Relatar -> Corrigir -> Repetir
Avaliar -> Relatar -> Corrigir -> Repetir é a filosofia do PacBot. O PacBot descobre recursos e os avalia em relação às políticas implementadas como código. Todas as violações de política são registradas como um problema. Sempre que um gancho de Auto-Correção estiver disponível com as políticas, essas correções automáticas são executadas quando os recursos falham na avaliação. As violações de política não podem ser fechadas manualmente; o problema deve ser corrigido na origem e o PacBot o marcará como fechado na próxima varredura. Exceções podem ser adicionadas a violações de política. Exceções fixas (Exceção baseada em critérios de correspondência de atributos do recurso) podem ser adicionadas para isentar recursos semelhantes que possam ser criados no futuro.
Os Grupos de Ativos do PacBot são uma maneira poderosa de visualizar a conformidade. Os Grupos de Ativos são criados definindo um ou mais critérios de correspondência de atributos do recurso alvo. Por exemplo, você pode criar um Grupo de Ativos de todos os ativos em execução definindo critérios para corresponder a todas as instâncias EC2 com o atributo instancestate.name=running. Qualquer nova instância EC2 lançada após a criação do Grupo de Ativos será automaticamente incluída no grupo. Na interface do PacBot, você pode selecionar o escopo do portal para um grupo de ativos específico. Todos os pontos de dados mostrados no portal do PacBot estarão limitados ao Grupo de Ativos selecionado. As equipes que usam a nuvem podem definir o escopo do portal para seu aplicativo ou organização e focar apenas em suas violações de política. Isso reduz o ruído e fornece uma imagem clara para os usuários da nuvem. Na T-Mobile, criamos Grupos de Ativos por parte interessada, por aplicativo, por conta AWS, por ambiente, etc.
Grupos de ativos também podem ser usados para definir o escopo das execuções de regras. As políticas do PacBot são implementadas como uma ou mais regras. Essas regras podem ser configuradas para serem executadas em todos os recursos ou em um Grupo de Ativos específico. As regras avaliarão todos os recursos no grupo de ativos configurado como escopo da regra. Isso oferece a oportunidade de escrever políticas muito específicas para um aplicativo ou organização. Por exemplo, algumas equipes gostariam de impor padrões de marcação adicionais além dos padrões globais definidos para toda a nuvem. Elas podem implementar tais políticas com regras personalizadas e configurar essas regras para serem executadas apenas em seus ativos.
O instalador do PacBot lança automaticamente todos esses serviços e os configura. Para instruções detalhadas sobre instalação, consulte a documentação de instalação.
Instruções detalhadas de instalação estão disponíveis aqui
O instalador iniciará os serviços AWS necessários listados nas instruções de instalação. Após a instalação bem-sucedida, abra a URL do balanceador de carga da interface. Faça login no aplicativo usando as credenciais fornecidas durante a instalação. Os resultados da avaliação de política começarão a ser populados dentro de uma hora. Os widgets de linha de tendência serão populados quando houver pelo menos dois pontos de dados.
Quando você instala o PacBot, a conta AWS onde você instala é a conta base. O PacBot instalado na conta base pode monitorar outras contas AWS alvo. Consulte as instruções aqui para adicionar novas contas ao PacBot. Por padrão, a conta base será monitorada pelo PacBot.
Faça login como usuário Admin e vá para a página Admin no menu superior. Na seção Admin, você pode
Consulte instruções detalhadas com capturas de tela sobre como usar o recurso admin aqui
O Wiki está aqui.
O PacBot é de código aberto sob os termos da seção 7 da licença Apache 2.0 e é disponibilizado COMO ESTÁ, SEM GARANTIAS OU CONDIÇÕES DE QUALQUER TIPO.