Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ElectricEye — ElectricEye 是一款多云、多 SaaS 的 Python CLI 工具,用于资产管理、安全态势管理和攻击面监控,支持数百项服务和评估,以加固您的 CSP 与 SaaS 环境,其控制项映射至超过 20 个行业、监管及最佳实践控制框架。 | Kitploit
工具/GitHubGitHub/jonrau1/electriceye
漏洞扫描器网络映射配置审计云安全DevSecOps秘密检测威胁情报日志分析
GitHubjonrau1/electriceye

ElectricEye

ElectricEye 是一款多云、多 SaaS 的 Python CLI 工具,用于资产管理、安全态势管理和攻击面监控,支持数百项服务和评估,以加固您的 CSP 与 SaaS 环境,其控制项映射至超过 20 个行业、监管及最佳实践控制框架。

查看仓库
1.0k13841年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ElectricEye

ElectricEye 是一款多云、多 SaaS 的 Python CLI 工具,用于资产管理、安全态势管理和攻击面监控,支持数百种服务和评估,以强化您的 CSP 和 SaaS 环境,控制措施映射至超过 20 个行业、监管和最佳实践控制框架。

VulnScan CodeQL EcrBuild OcrBuild DockerHubBuild

Docker 拉取次数 Docker 仓库大小

问题数
贡献者
许可证

AWS ECR 画廊 Docker Hub

在太空的这里
我俯视着你
我的激光轨迹
你做的每件事
犹大圣徒,1982

目录

  • 工作流程
  • 快速上手
  • 配置 ElectricEye
  • 云资产管理
  • 支持的服务和检查项
  • Docker 上的 ElectricEye
  • 输出
  • 贡献指南
  • 常见问题
  • 开发者与测试指南
  • 仓库安全
  • 许可证

工作流程

架构图

快速上手 🏃 🏃

  • ElectricEye 是一款 Python CLI 工具,提供跨账户、跨区域、多云及 SaaS 的资产管理、安全态势管理和攻击面监控能力,支持 AWS(所有分区均可)、GCP、Oracle 云基础设施 (OCI)、ServiceNow、Microsoft 365 企业版 (M365)、Salesforce (SFDC) 和 Azure。

  • ElectricEye 提供超过 1000 项检查,覆盖安全、弹性、性能和财务最佳实践,涉及 100 多个 CSP 和 SaaS 服务,包括 CSP/SaaS 原生资产管理工具/视图或主流 CSPM 和 CNAPP 工具不支持的非常见服务。

  • 每项检查均映射至超过 20 个控制框架,涵盖通用最佳实践、监管、行业特定和法律框架,如 NIST CSF、AICPA TSC(适用于 SOC 2)、HIPAA 安全规则、NIST 800-171 Rev. 2、CMMC V2.0、欧洲央行 CROE 第 2 节、PCI-DSS V4.0、CIS 基础基准等。

  • 多维度攻击面监控利用 VirusTotal、Nmap、Shodan.io、Detect-Secrets 和 CISA 的 KEV 等工具,分别定位互联网上索引的资产、发现暴露的服务、定位可利用漏洞以及发现制品仓库中的恶意软件包。

  • 输出至 AWS Security Hub、开放网络安全框架 (OCSF) V1.1.0 JSON 格式、AWS DocumentDB、JSON、CSV、HTML 报告、MongoDB、Amazon SQS、PostgreSQL、Slack(通过 Slack 应用机器人)以及 FireMon Cloud Defense。

ElectricEye 的核心概念是 检查器(Auditor) ,即一组 Python 脚本,每个脚本针对特定 SaaS 供应商或公有云服务提供商(称为 评估目标(Assessment Target) )运行 检查项(Checks) 。您可以运行整个评估目标、特定检查器或检查器中的特定检查项。评估完成后,ElectricEye 支持十余种 输出(Outputs) 类型,从 HTML 执行报告到 AWS DocumentDB 集群——您可以根据需要运行多个输出。

ElectricEye 还利用其他工具,如 Shodan.io、Yelp 的 detect-secrets、VirusTotal、美国网络安全和基础设施安全局 (CISA) 的 已知被利用漏洞 (KEV) 目录以及 NMAP,以执行其检查项并丰富发现结果。

  1. 首先,克隆此仓库并使用 pip3 安装依赖项:pip3 install -r requirements.txt。

  2. 如果您评估的不是本地 AWS 账户,请修改位于 ElectricEye/eeauditor/external_providers.toml 的 TOML 配置,或使用 --toml-path 提供您自己的路径。TOML 文件指定了多账户、多区域、凭据和输出的详细信息。

  3. 最后,运行控制器以了解各种检查项、检查器、评估目标和输出。``` python3 eeauditor/controller.py --help Usage: controller.py [OPTIONS]

Options: -t, --target-provider [AWS|Azure|OCI|GCP|Servicenow|M365|Salesforce|Snowflake] Public cloud or SaaS assessment target, ensure that any -a or -c arg maps to your target provider to avoid any errors. e.g., -t AWS -a Amazon_APGIW_Auditor -a, --auditor-name TEXT Specify which Auditor you want to run by using its name NOT INCLUDING .py. . Use the --list-checks arg to receive a list. Defaults to ALL Auditors -c, --check-name TEXT A specific Check in a specific Auditor you want to run, this correlates to the function name. Use the --list-checks arg to receive a list. Defaults to ALL Checks -d, --delay INTEGER Time in seconds to sleep between Auditors being ran, defaults to 0. Use this argument to avoid rate limiting -o, --outputs TEXT A list of Outputs (files, APIs, databases, ChatOps) to send ElectricEye Findings, specify multiple with additional arguments: -o csv -o postgresql -o slack [default: ocsf_stdout] -of, --output-file TEXT For file outputs such as JSON and CSV, the name of the file, DO NOT SPECIFY .file_type [default: output] -lo, --list-options Lists all valid Output options -lch, --list-checks Prints a table of Auditors, Checks, and Check descriptions to stdout - use this command for help with populating -a (Auditor selection) or -c (Check selection) args -lco, --list-controls Lists all ElectricEye controls - that is to say: the Check Titles - for an Assessment Target -tp, --toml-path TEXT The full path to the TOML file used for configure e.g., ~/path/to/mydir/external_providers.toml. If this value is not provided the default path of ElectricEye/eeauditor/external_providers. toml is used. --help Show this message and exit.

root@kitploit:~
更多信息请参见[此处](#configuring-electriceye),您可以阅读[常见问题解答](https://github.com/jonrau1/electriceye/blob/master/docs/faq/FAQ.md),[输出信息在此](https://github.com/jonrau1/electriceye/blob/master/docs/outputs/OUTPUTS.md),或者如果您想更深入地分析控制流和概念,请查阅[开发者指南](https://github.com/jonrau1/electriceye/blob/master/docs/new_checks/DEVELOPER_GUIDE.md)。

## 配置 ElectricEye

请参阅子标题以获取每个 CSP 或每个 SaaS 的设置说明。前往[输出](https://github.com/jonrau1/electriceye/blob/master/docs/outputs/OUTPUTS.md)了解输出内容和示例。

### 公有云服务提供商

- [针对 Amazon Web Services (AWS)](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_AWS.md)
- [针对 Google Cloud Platform (GCP)](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_GCP.md)
- [针对 Oracle Cloud Infrastructure](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_OCI.md)
- [针对 Microsoft Azure](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_Azure.md)

以下云服务提供商在路线图中

- [针对阿里云(*即将推出*)](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_AlibabaCloud.md)

### 软件即服务 (SaaS) 提供商

- [针对 ServiceNow](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_ServiceNow.md)
- [针对 Microsoft M365](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_M365.md)
- [针对 Salesforce](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_Salesforce.md)
- [针对 Snowflake](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_Snowflake.md)

以下 SaaS 提供商在路线图中

- [针对 Google Workspaces(*即将推出*)](https://github.com/jonrau1/electriceye/blob/master/docs/setup/Setup_Google_Workspaces.md)

## 云资产管理 (CAM)

有关 ElectricEye CAM 操作概念和架构的更多信息,请参阅[资产管理文档](https://github.com/jonrau1/electriceye/blob/master/docs/asset_management/ASSET_MANAGEMENT.md)。

## 支持的服务和检查项

总计有:

- **4** 个支持的公有云 CSP:`AWS`、`GCP`、`OCI` 和 `Azure`
- **4** 个支持的 SaaS 提供商:`ServiceNow`、`M365`、`Salesforce` 和 `Snowflake`
- **1196** 个 ElectricEye 检查项
- **179** 个所有服务中支持的 CSP 和 SaaS 资产组件
- **135** 个 ElectricEye 审计器

支持的服务和检查项表格已迁移至上方[配置 ElectricEye](#configuring-electriceye) 中链接的各个提供商的设置文档。

## Docker 上的 ElectricEye

使用 [TOML 配置](https://github.com/jonrau1/electriceye/blob/master/eeauditor/external_providers.toml)为您的环境配置 ElectricEye 后,您可以转而使用 Docker 来运行 ElectricEye,其镜像维护在 ECR Public、Oracle Cloud Container Registry (OCR) 和 Docker Hub 上。您可以[在此处](#repository-security)阅读有关安全保证活动的更多信息,未来将利用更多注册表和镜像签名。

### 构建镜像

如果您希望自行构建镜像,请使用以下命令。如果您的系统中没有正确设置 `docker` 用户,请务必添加 `sudo`。```bash
git clone https://github.com/jonrau1/ElectricEye.git
cd ElectricEye
docker build -t electriceye:local .

从这里你可以推送到你选择的仓库,请确保将标签从 local 改为你的仓库期望的标签,或者任何你喜欢的标签。也许就用 latest,就像一个十亿富翁西格玛奋斗者超级大咖那样?

拉取镜像

你也可以从各个仓库拉取 ElectricEye 镜像。一个 latest 镜像标签将始终与一个以工作流 SHA 哈希 ${{ github.sha }} 标记的镜像一起推送,可以在各个 GitHub Action 工作流的 Print Image 步骤中查看。

要从各个仓库拉取,使用这些命令,你可以根据需要替换 latest。ElectricEye 内部的依赖项在添加新的云服务或主要集成之前保持相对稳定。查看 Pull Requests 以获取更多信息确认。

  • Amazon Elastic Container Registry (ECR) 公共仓库:docker pull public.ecr.aws/t4o3u7t2/electriceye:latest

  • Oracle Cloud Infrastructure Registry (OCIR):docker pull iad.ocir.io/idudmagprsdi/electriceye:latest

  • Docker Hub:docker pull electriceye/electriceye

设置会话

注意!!如果你在 TOML 中使用硬编码凭据,并且不会使用任何 AWS 输出或运行任何 AWS 审计器,你可以跳过本节。

当与 AWS 凭据存储(如 AWS Systems Manager、AWS Secrets Manager)和输出(如 AWS Security)交互,并向 aws_electric_eye_iam_role_name TOML 参数中指定的角色进行角色扮演时,ElectricEye 使用你当前的(默认)Boto3 Session,该会话源自你的凭据。

从具有附加角色的 AWS 基础设施运行 ElectricEye,或者从已经实例化了 aws cli 凭据的位置运行,这会被透明处理。

使用 Docker 时,你需要直接向容器提供环境变量。

确保如果你将使用 AWS SSM(ssm:GetParameter)、AWS Secrets Manager(secretsmanager:GetSecretValue)、AWS Security Hub(securityhub:BatchImportFindings)、Amazon SQS(sqs:SendMessage)和/或 Amazon DynamoDB(dynamodb:PutItem)来管理凭据和输出,你拥有适当的权限!你可能还需要 kms:Decrypt,具体取决于你是否使用 AWS 密钥管理服务 (KMS) 客户管理密钥 (CMK) 来加密你的机密/参数。

你需要 sts:AssumeRole 来扮演 aws_electric_eye_iam_role_name TOML 参数中指定的角色。

你需要传入你的 AWS 区域、AWS 访问密钥和 AWS 秘密访问密钥。如果你没有使用具有访问密钥的 AWS IAM 用户,你还需要提供一个 AWS 会话令牌,该令牌由临时凭据(如 IAM 角色或 EC2 实例配置文件)生成。

如果你使用用户,继续下一步,你需要准备好要复制的凭据。如果你使用 EC2 实例配置文件或要扮演的额外 IAM 角色,请确保已安装 jq:apt install -y jq 或 yum install jq。

  • 要扮演 IAM 角色并检索临时凭据```bash AWS_ACCOUNT_ID=$(aws sts get-caller-identity | jq -r '.Account') MY_ROLE_NAME='iam-role-name' TEMP_CREDS=$(aws sts assume-role --role-arn arn:aws:iam::$AWS_ACCOUNT_ID:role/$MY_ROLE_NAME --role-session-name ElectriceyeForDocker) AWS_ACCESS_KEY=$(echo $TEMP_CREDS | jq -r '.Credentials.AccessKeyId') AWS_SECRET_KEY=$(echo $TEMP_CREDS | jq -r '.Credentials.SecretAccessKey') AWS_SESSION_TOKEN=$(echo $TEMP_CREDS | jq -r '.Credentials.SessionToken') MY_REGION='aws-region-here'
root@kitploit:~
> - 使用实例元数据服务版本1检索EC2实例配置文件临时凭证```bash
MY_INSTANCE_PROFILE_ROLE_NAME="my_ec2_role_name"
IMDS_SECURITY_CREDENTIALS=$(curl http://169.254.169.254/latest/meta-data/iam/security-credentials/$MY_INSTANCE_PROFILE_ROLE_NAME)
MY_REGION='my_aws_region'
AWS_ACCESS_KEY=$(echo $IMDS_SECURITY_CREDENTIALS | jq -r '.AccessKeyId')
AWS_SECRET_KEY=$(echo $IMDS_SECURITY_CREDENTIALS | jq -r '.SecretAccessKey')
AWS_SESSION_TOKEN=$(echo $IMDS_SECURITY_CREDENTIALS | jq -r '.Token')
  • 要使用实例元数据服务版本2检索EC2实例配置文件的临时凭证```bash MY_INSTANCE_PROFILE_ROLE_NAME="my_ec2_role_name" TOKEN=$(curl -X PUT "http://169.254.169.254/latest/api/token" -H "X-aws-ec2-metadata-token-ttl-seconds: 300") IMDSV2_SECURITY_CREDENTIALS=$(curl -H "X-aws-ec2-metadata-token: $TOKEN" http://169.254.169.254/latest/meta-data/iam/security-credentials/$MY_INSTANCE_PROFILE_ROLE_NAME) MY_REGION='my_aws_region' AWS_ACCESS_KEY=$(echo $IMDSV2_SECURITY_CREDENTIALS | jq -r '.AccessKeyId') AWS_SECRET_KEY=$(echo $IMDSV2_SECURITY_CREDENTIALS | jq -r '.SecretAccessKey') AWS_SESSION_TOKEN=$(echo $IMDSV2_SECURITY_CREDENTIALS | jq -r '.Token')
root@kitploit:~
您还可以从联合身份中检索临时凭证,有关更多信息请阅读 [AssumeRoleWithWebIdentity](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRoleWithWebIdentity.html) 或 [AssumeRoleWithSAML](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRoleWithSAML.html) 的文档,或参考更全面的临时凭证文档 [此处](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_temp_request.html#api_assumerole)。

### 运行 ElectricEye 容器

使用以下命令运行 ElectricEye,并传入您的会话凭证。在容器内修改命令以评估不同的环境。将 `/path/to/my/external_providers.toml` 的值替换为您实际的路径,例如 `~/electriceye-docker/external_providers.toml`。

**重要提示**:如果您使用的是 AWS IAM 用户和访问密钥,请将值硬编码,并省略 `AWS_SESSION_TOKEN` 的值!如果您在 AWS 容器/Kubernetes 服务上运行此容器,则无需提供这些值!```bash
sudo docker run \
    --user eeuser:eeuser \
    -e AWS_DEFAULT_REGION=$MY_REGION \
    -e AWS_ACCESS_KEY_ID=$AWS_ACCESS_KEY \
    -e AWS_SECRET_ACCESS_KEY=$AWS_SECRET_KEY \
    -e AWS_SESSION_TOKEN=$AWS_SESSION_TOKEN \
    -v /path/to/my/external_providers.toml:/eeauditor/external_providers.toml \
    electriceye /bin/bash -c "python3 eeauditor/controller.py --help"

要保存本地文件输出,例如 -o json、-o cam-json、-o csv 或 -o html 等,请确保指定一个以 /eeauditor/ 开头的文件名,因为 Docker 镜像中的 eeuser 只有该目录的权限。

要删除文件,不能使用 docker cp,但可以通过 base64 编码输出将文件提交到你控制的远程 API,或者使用具有 AWS S3 权限的会话将文件上传到 S3。

如果你正在评估 Oracle Cloud 或 Google Cloud Platform,你的凭证将本地加载,并可以分别上传到 Oracle Object Storage 或 Google Cloud Storage 存储桶。```bash BUCKET_NAME="your_s3_bucket_you_have_access_to" sudo docker run
--user eeuser:eeuser
-e AWS_DEFAULT_REGION=$MY_REGION
-e AWS_ACCESS_KEY_ID=$AWS_ACCESS_KEY
-e AWS_SECRET_ACCESS_KEY=$AWS_SECRET_KEY
-e AWS_SESSION_TOKEN=$AWS_SESSION_TOKEN
-v /path/to/my/external_providers.toml:/eeauditor/external_providers.toml
electriceye /bin/bash -c "python3 eeauditor/controller.py -t AWS -o json --output-file /eeauditor/my-aws-findings
&& aws s3 cp /eeauditor/my-aws-findings.json s3://$BUCKET_NAME/eefindings.json"

root@kitploit:~
有关更多配置信息,请务必参考每个提供商的设置说明。

## 贡献

请参阅[开发者指南](https://github.com/jonrau1/electriceye/blob/master/docs/new_checks/DEVELOPER_GUIDE.md)了解如何创建新的检查,对于新的SaaS和CSP支持,请打开一个Issue。

如果在代码库中遇到语法、语法或实现错误,请随时打开PR和Issue。

### ElectricEye待售

通过 [email protected] 联系我(我实际上并没有一个SaaS工具),我会很乐意出售这个仓库的权利,将其下架,并给你所有的域名以及我在后台使用的AWS账户。

### 早期贡献者

向那些早期响应号召测试ElectricEye并使其不再是烂摊子的人们表示快速致谢。

##### Alpha测试:

- [Mark Yancey](https://www.linkedin.com/in/mark-yancey-jr-aspiring-cloud-security-professional-a52bb9126/)

##### Beta测试:

- [Martin Klie](https://www.linkedin.com/in/martin-klie-0600845/)
- [Joel Castillo](https://www.linkedin.com/in/joelbcastillo/)
- [Juhi Gupta](https://www.linkedin.com/in/juhi-gupta-09/)
- [Bulent Yidliz](https://www.linkedin.com/in/bulent-yildiz/)
- [Guillermo Ojeda](https://www.linkedin.com/in/guillermoojeda/)
- [Dhilip Anand Shivaji](https://www.linkedin.com/in/dhilipanand/)
- [Arek Bar](https://www.linkedin.com/in/arkadiuszbar/)
- [Ryan Russel](https://www.linkedin.com/in/pioneerrussell/)
- [Jonathan Nguyen](https://www.linkedin.com/in/jonanguyen/)
- [Jody Brazil](https://www.linkedin.com/in/jodybrazil/)
- [Dylan Shields](https://www.linkedin.com/in/dylan-shields-6802b1168/)
- [Manuel Leos Rivas](https://www.linkedin.com/in/manuel-lr/)
- [Andrew Alaniz](https://www.linkedin.com/in/andrewdalaniz/)
- [Christopher Childers](https://www.linkedin.com/in/christopher-childers-28950537/)

## 常见问题解答

这是以亚马逊风格完成的,也就是说,这些问题都不是常问的问题,旨在帮助产品经理判断他们的想法是否好……

话虽如此,其中一些问题确实会被问到。所以,不客气。

### 1. 什么是ElectricEye?

ElectricEye是一款无代理的Python命令行界面(CLI)工具,用于扫描和评估云服务提供商(CSP)和软件即服务(SaaS)供应商的服务级配置。ElectricEye为每个资源生成通过或失败的发现,涵盖多项检查,这些检查符合安全态势管理最佳实践以及其他卫生检查,如弹性、恢复、性能优化和监控。ElectricEye覆盖了流行的提供商,如AWS、GCP、ServiceNow等。

### 2. 谁应该使用ElectricEye?

ElectricEye可供云组织内安全或IT职能的任何角色使用,包括但不限于安全工程师、Dev(Sec)Ops工程师、SRE/平台工程师、架构师(各种类型)、治理/风险/合规分析师、SOC/SecOps分析师、云顾问、进攻性安全(红/蓝/紫)团队以及第三方风险管理分析师。ElectricEye还可由IT运维、技术业务管理/ITFM分析师、业务连续性分析师和资产管理经理使用,因为ElectricEye提供了原生的云资产管理能力。

### 3. 为什么应该使用ElectricEye?

任何希望确保其云供应商及其全部服务配置达到最佳安全卫生的人都应使用ElectricEye。ElectricEye拥有最广泛的服务覆盖率,并且是唯一免费为云安全态势管理(CSPM)和SaaS安全态势管理(SSPM)提供的双用途安全态势管理(SPM)工具。ElectricEye还内置了秘密检测和外部攻击面管理(EASM)功能,以及带自有层次结构的云资产管理(CAM),以支持跨云、跨边界的资产管理和报告。

### 4. ElectricEye是CSPM吗?

是的,ElectricEye是一款云安全态势管理(CSPM)工具,它提供基于API(无代理)的云基础设施扫描,确保服务按照最佳实践进行配置。

### 5. ElectricEye是SSPM吗?

是的,ElectricEye是一款SaaS安全态势管理(SSPM)工具,它提供基于API(无代理)的SaaS供应商API扫描,确保用户和服务按照最佳实践进行配置。

### 6. ElectricEye是CIEM吗?

不,ElectricEye不是云基础设施授权管理(CIEM)工具。虽然ElectricEye确实提供了一些身份与访问管理检查,并对每个用户进行MFA、密码轮换和权限最小化评估,但它不是CIEM。ElectricEye不具备跨多个身份代理、提供商和边界的广泛策略评估能力,也不提供任何修复或即时(JIT)授权管理功能。

### 7. ElectricEye是SIEM吗?

不,ElectricEye不是安全信息与事件管理(SIEM)工具。SIEM工具用于收集、索引和关联日志、安全事件以及其他半结构化和结构化数据,用于安全运营用例。虽然ElectricEye的发现结果可以发送到SIEM,但ElectricEye本身不是SIEM。

### 8. ElectricEye是审计/合规工具吗?

不,ElectricEye不是*直接*的审计或合规工具。虽然每个发现都映射到流行且广泛使用的安全合规框架,如NIST CSF v1.1和AICPA 2020 TSCs,但ElectricEye仅提供控制项的最佳努力映射,与审计员或其他合格评估员审计您的环境不同。ElectricEye可用作审计准备或预备工具,如果云基础设施控制项对您的整体安全计划很重要,您可以抽样发现结果。控制项是旨在保护安全或隐私计划预期结果的技术或行政(即策略或程序)对策。控制项保护信息系统的机密性、完整性和可用性。ElectricEye可以帮助确定您的云基础设施配置是否符合控制项的"精神",但**不是**证明、认证或其他一些神秘仪式的替代品。

### 9. 什么是“审计准备”?

ElectricEye在传达其控制框架映射的预期用例时使用术语“审计准备”。合格评估员可以使用ElectricEye评估您的环境,您也可以将其作为证据提供给评估员,但其最佳用例是准备或查看您对审计的准备情况。然而,在实施控制项时,您应该已经定义了自己的内部控制项和自己的配置管理策略。例如,您可能认为使用AWS KMS CMK加密所有SQS队列成本太高且没有太多安全收益,您需要在利用ElectricEye支持内部GRC流程之前完成这些“基础工作”。

### 10. ElectricEye支持哪些控制框架?

ElectricEye支持的控制框架会随着新版本和映射的可用而不断更新,截至2024年6月21日,支持以下标准、框架和法律要求:

- NIST网络安全框架1.1版
- NIST特别出版物800-53修订版4
- NIST特别出版物800-53修订版5
- NIST特别出版物800-171修订版2
- 美国注册会计师协会(AICPA)信托服务标准(TSC)2017/2020(用于SOC 2)
- ISO/IEC 27001:2013/2017附录A
- ISO/IEC 27001:2022附录A
- 互联网安全中心(CIS)关键安全控制项第8版
- 云安全联盟(CSA)云控制矩阵(CCM)4.0版
- 美国国防部网络安全成熟度模型认证(CMMC)2.0版
- 美国联邦调查局(FBI)刑事司法信息系统(CJIS)安全策略5.9版
- 英国国家网络犯罪安全中心(NCSC)网络基础2.2版
- 英国国家网络犯罪安全中心(NCSC)评估框架3.1版
- HIPAA“安全规则”美国法典45 CFR第164部分C子部分
- 联邦金融机构检查委员会(FFIEC)网络安全评估工具(CAT)
- 北美电力可靠性公司(NERC)关键基础设施保护(CIP)标准
- 新西兰信息安全手册3.5版
- 纽约金融服务部(NYDFS)第23系列NYCRR第500部分;又称NYDFS500
- 关键风险研究所(CRI)关键风险概况1.2版
- 欧洲中央银行(ECB)网络弹性监督期望(CROEs)
- Equifax安全控制框架1.0版
- 支付卡行业(PCI)数据安全标准(DSS)4.0版
- MITRE ATT&CK企业框架
- CIS AWS数据库服务基准V1.0
- CIS亚马逊网络服务基础基准V1.5
- CIS亚马逊网络服务基础基准V2.0
- CIS亚马逊网络服务基础基准V3.0
- CIS微软Azure基础基准V2.0.0
- CIS Snowflake基础基准V1.0.0
- CIS谷歌云平台基础基准V2.0

## 仓库安全

由于ElectricEye是一款安全工具,确保组件保持高水平的安全性是合理的。为此,配置了以下工具用于使用。请参阅构建徽章和Actions以获取每次运行的详细信息。

#### [`Syft`](https://github.com/anchore/syft)

查看[结果](https://github.com/jonrau1/ElectricEye/actions/workflows/sbom-vulns.yml)!

一款用于从容器镜像和文件系统生成软件物料清单(SBOM)的CLI工具和Go库。

ElectricEye使用Syft从一个构建好的ElectricEye Docker镜像中以CycloneDX格式构建SBOM,并将其作为工件上传到每次成功的GitHub Action运行中。

#### [`Grype`](https://github.com/anchore/grype)

查看[结果](https://github.com/jonrau1/ElectricEye/actions/workflows/sbom-vulns.yml)!

一款用于容器镜像和文件系统的漏洞扫描器。轻松安装二进制文件即可试用。与Syft配合使用,Syft是用于容器镜像和文件系统的强大SBOM(软件物料清单)工具。

ElectricEye将`Syft`生成的CycloneDX SBOM传递给`Grype`,对构建的Docker镜像进行漏洞扫描,该镜像包含了ElectricEye所使用的`alpine` Docker镜像父级中的所有Python依赖和内置方法。带有严重漏洞的构建会被自动中断。结果发布到GitHub Action并作为`sarif`上传到GitHub安全。

#### [`Dependabot`](https://github.com/dependabot)

Dependabot警报会通知您,您的代码依赖的包不安全。如果您的代码依赖的包存在安全漏洞,这可能会给您的项目或其用户带来一系列问题。您应尽快升级到该包的安全版本。如果您的代码使用了恶意软件,您需要用安全的替代品替换该包。

ElectricEye使用Dependabot作为软件组成分析(SCA)工具进行每日扫描,并在Docker、Python或GitHub-Action依赖项需要安全补丁时打开Pull Request。

#### [`CodeQL`](https://docs.github.com/en/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/about-code-scanning-with-codeql)

查看[结果](https://github.com/jonrau1/ElectricEye/actions/workflows/codeql-analysis.yml)!

CodeQL是GitHub开发的代码分析引擎,用于自动化安全检查。您可以使用CodeQL分析代码,并将结果显示为代码扫描警报。

ElectricEye使用`codeql`作为静态应用程序安全测试(SAST)工具,扫描所有用Python编写的审计器,`codeql`还会在代码中查找秘密。它在推送和定时运行时运行。

## 许可

该库根据Apache-2.0许可证授权。请参阅LICENSE文件。
下载工具