
Платформа защиты облачных нативных приложений с открытым исходным кодом (CNAPP)

[!NOTE] Этот проект поддерживается https://threatmapper.org
Deepfence ThreatMapper выявляет угрозы на ваших производственных платформах и ранжирует их по степени риска эксплуатации. Он обнаруживает уязвимые компоненты программного обеспечения, раскрытые секреты и отклонения от лучших практик безопасности. ThreatMapper использует комбинацию агентной инспекции и безагентного мониторинга для максимально широкого покрытия при обнаружении угроз.
С помощью визуализации ThreatGraph от ThreatMapper вы можете определить проблемы, представляющие наибольший риск для безопасности ваших приложений, и расставить приоритеты для их защиты или устранения.
Узнайте больше о ThreatMapper в документации продукта.
Посмотрите ThreatMapper в работе в демонстрационной песочнице.
ThreatMapper продолжает хорошие практики безопасности «shift left», которые вы уже используете в своих конвейерах разработки. Он непрерывно отслеживает работающие приложения на предмет появления новых уязвимостей ПО, а также проверяет конфигурацию хоста и облака на соответствие отраслевым эталонным стандартам.
Используйте ThreatMapper для обеспечения наблюдаемости безопасности ваших производственных нагрузок и инфраструктуры в облаке, Kubernetes, бессерверных средах (Fargate) и локальных платформах.
ThreatMapper состоит из двух компонентов:
Сначала разверните консоль управления на подходящем Docker-хосте или в кластере Kubernetes. Например, на Docker:
# Процесс установки Docker для консоли управления ThreatMapper
wget https://github.com/deepfence/ThreatMapper/raw/release-2.5/deployment-scripts/docker-compose.yml
docker-compose -f docker-compose.yml up --detach
После запуска консоли управления вы можете зарегистрировать учетную запись администратора и получить API-ключ.
Задачи Cloud Scanner ThreatMapper отвечают за запросы к API облачных провайдеров для сбора конфигураций и выявления отклонений от эталонных стандартов соответствия.
Задача разворачивается с помощью модуля Terraform. Консоль управления ThreatMapper предоставит базовую конфигурацию, которую можно развернуть с помощью Terraform, или вы можете обратиться к экспертным конфигурациям для точной настройки развертывания (AWS, Azure, GCP).
Установите агенты-датчики на ваши производственные или разработочные платформы. Датчики сообщают консоли управления об обнаруженных сервисах, предоставляют телеметрию и формируют манифесты зависимостей ПО.
Агенты-датчики ThreatMapper поддерживают следующие производственные платформы:
Например, выполните следующую команду для запуска датчика ThreatMapper на Docker-хосте:
docker run -dit \
--cpus=".2" \
--name=deepfence-agent \
--restart on-failure \
--pid=host \
--net=host \
--log-driver json-file \
--log-opt max-size=50m \
--privileged=true \
-v /sys/kernel/debug:/sys/kernel/debug:rw \
-v /var/log/fenced \
-v /var/run/docker.sock:/var/run/docker.sock \
-v /:/fenced/mnt/host/:ro \
-e CUSTOM_TAGS="" \
-e MGMT_CONSOLE_URL="---CONSOLE-IP---" \
-e MGMT_CONSOLE_PORT="443" \
-e DEEPFENCE_KEY="---DEEPFENCE-API-KEY---" \
-e http_proxy="" \
-e https_proxy="" \
-e no_proxy="" \
quay.io/deepfenceio/deepfence_agent_ce:2.5.8
Примечание: Образ с тегом quay.io/deepfenceio/deepfence_agent_ce:2.5.8-multiarch поддерживается для архитектур amd64 и arm64/v8.
На платформе Kubernetes датчики устанавливаются с помощью helm chart.
Посетите документацию Deepfence ThreatMapper, чтобы узнать, как начать работу и использовать ThreatMapper.
Спасибо, что используете ThreatMapper. Приглашаем вас участвовать в сообществе ThreatMapper.
ThreatStryker — это корпоративная версия ThreatMapper с дополнительными функциями для корпоративных команд безопасности. ThreatStryker доступен как облачный сервис или для локального развертывания.
По любым вопросам, связанным с безопасностью в проекте ThreatMapper, обращайтесь по адресу productsecurity at deepfence dot io.
Пожалуйста, создавайте issues на GitHub по мере необходимости и присоединяйтесь к Slack-каналу сообщества Deepfence.
Проект Deepfence ThreatMapper (этот репозиторий) распространяется под лицензией Apache2.
Вклады в проект Deepfence ThreatMapper также принимаются под лицензией Apache2 в соответствии с политикой GitHub inbound=outbound.