
PacBot (Policy as Code Bot)
Policy as Code Bot (PacBot) — это платформа для непрерывного мониторинга соответствия, отчетности по соответствию и автоматизации безопасности в облаке. В PacBot политики безопасности и соответствия реализованы как код. Все ресурсы, обнаруженные PacBot, оцениваются на соответствие этим политикам для определения степени соответствия. Фреймворк автоматического исправления PacBot предоставляет возможность автоматически реагировать на нарушения политик, выполняя предопределенные действия. PacBot оснащен мощными функциями визуализации, обеспечивающими упрощенное представление о соответствии и упрощающими анализ и устранение нарушений политик. PacBot — это больше, чем инструмент для управления неправильной конфигурацией облака; это универсальная платформа, которую можно использовать для непрерывного мониторинга соответствия и отчетности в любой области.
Архитектура загрузки данных на основе плагинов PacBot позволяет загружать данные из нескольких источников. Мы создали плагины для получения данных из платформы оценки уязвимостей Qualys, Bitbucket, TrendMicro Deep Security, Tripwire, Venafi Certificate Management, Redhat Satellite, Spacewalk, Active Directory и нескольких других пользовательских внутренних решений. Мы также работаем над открытием исходного кода этих плагинов и других инструментов. Вы можете писать правила на основе данных, собранных этими плагинами, чтобы получить полную картину вашей экосистемы, а не только облачные неправильные конфигурации. Например, в T-Mobile мы реализовали политику, помечающую все экземпляры EC2 с одной или несколькими уязвимостями уровня 5 (оценка CVSS > 7) как несоответствующие.
Оценка -> Отчет -> Исправление -> Повторение
«Оценка -> Отчет -> Исправление -> Повторение» — это философия PacBot. PacBot обнаруживает ресурсы и оценивает их на соответствие политикам, реализованным как код. Все нарушения политик регистрируются как проблемы. Если для политик доступен хук автоматического исправления, эти автоисправления выполняются, когда ресурсы не проходят оценку. Нарушения политик нельзя закрыть вручную; проблема должна быть исправлена в источнике, и PacBot отметит ее как закрытую при следующем сканировании. К нарушениям политик можно добавлять исключения. «Липкие» исключения (исключения на основе критериев соответствия атрибутов ресурсов) могут быть добавлены для освобождения от проверки подобных ресурсов, которые могут быть созданы в будущем.
Группы ресурсов PacBot — это мощный способ визуализации соответствия. Группы ресурсов создаются путем определения одного или нескольких критериев соответствия атрибутов целевых ресурсов. Например, вы можете создать группу ресурсов всех работающих ресурсов, определив критерии для сопоставления всех экземпляров EC2 с атрибутом instancestate.name=running. Любой новый экземпляр EC2, запущенный после создания группы ресурсов, будет автоматически включен в группу. В пользовательском интерфейсе PacBot вы можете выбрать область действия портала для конкретной группы ресурсов. Все точки данных, отображаемые на портале PacBot, будут ограничены выбранной группой ресурсов. Команды, использующие облако, могут установить область действия портала для своего приложения или организации и сосредоточиться только на своих нарушениях политик. Это уменьшает шум и предоставляет четкую картину для пользователей облака. В T-Mobile мы создаем группы ресурсов для каждой заинтересованной стороны, каждого приложения, каждой учетной записи AWS, каждого окружения и т.д.
Группы ресурсов также можно использовать для определения области выполнения правил. Политики PacBot реализованы в виде одного или нескольких правил. Эти правила можно настроить для выполнения по всем ресурсам или по конкретной группе ресурсов. Правила будут оценивать все ресурсы в группе ресурсов, настроенной как область действия правила. Это дает возможность писать политики, которые очень специфичны для приложения или организации. Например, некоторые команды могут захотеть ввести дополнительные стандарты тегирования помимо глобальных стандартов, установленных для всего облака. Они могут реализовать такие политики с помощью пользовательских правил и настроить эти правила для выполнения только на своих ресурсах.
Установщик PacBot автоматически запускает все эти сервисы и настраивает их. Подробные инструкции по установке смотрите в документации по установке.
Подробные инструкции по установке доступны здесь
Установщик запустит необходимые сервисы AWS, перечисленные в инструкциях по установке. После успешной установки откройте URL балансировщика нагрузки пользовательского интерфейса. Войдите в приложение, используя учетные данные, указанные во время установки. Результаты оценки политик начнут заполняться в течение часа. Виджеты линий тренда будут заполнены, когда появятся как минимум две точки данных.
При установке PacBot учетная запись AWS, в которую вы устанавливаете, является базовой учетной записью. PacBot, установленный в базовой учетной записи, может отслеживать другие целевые учетные записи AWS. Обратитесь к инструкциям здесь, чтобы добавить новые учетные записи в PacBot. По умолчанию базовая учетная запись будет отслеживаться PacBot.
Войдите как пользователь Admin и перейдите на страницу Admin из верхнего меню. В разделе Admin вы можете:
Подробные инструкции со скриншотами по использованию функций администратора смотрите здесь
Wiki находится здесь.
PacBot имеет открытый исходный код на условиях раздела 7 лицензии Apache 2.0 и предоставляется КАК ЕСТЬ БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ ИЛИ УСЛОВИЙ.