Policy as Code Bot (PacBot) 是一个用于持续合规性监控、合规性报告以及云端安全自动化的平台。在 PacBot 中,安全与合规策略以代码形式实现。PacBot 发现的所有资源都会根据这些策略进行评估,以衡量策略的合规性。PacBot 自动修复框架提供了通过执行预定义操作自动响应策略违规的能力。PacBot 内置强大的可视化功能,提供简化的合规性视图,并便于分析和修复策略违规。PacBot 不仅仅是管理云配置错误的工具,它是一个通用平台,可用于任何领域的持续合规性监控和报告。
PacBot 基于插件的的数据摄取架构允许从多个来源摄取数据。我们已经构建了插件来从 Qualys 漏洞评估平台、Bitbucket、TrendMicro Deep Security、Tripwire、Venafi 证书管理、Redhat Satellite、Spacewalk、Active Directory 以及其他几个自定义的内部解决方案中拉取数据。我们正在努力将这些插件和其他工具也开源。您可以根据这些插件收集的数据编写规则,从而全面了解您的生态系统,而不仅仅是云配置错误。例如,在 T-Mobile,我们实施了一项策略,将所有具有一个或多个严重级别 5(CVSS 分数 > 7)漏洞的 EC2 实例标记为不合规。
评估 -> 报告 -> 修复 -> 重复
评估 -> 报告 -> 修复 -> 重复是 PacBot 的理念。PacBot 发现资源并根据作为代码实现的策略进行评估。所有策略违规都记录为一个问题。当策略附带自动修复钩子时,资源未通过评估时将执行这些自动修复。策略违规无法手动关闭,问题必须在源头修复,PacBot 将在下一次扫描中将其标记为已关闭。可以为策略违规添加例外。粘性例外(基于资源属性匹配标准的例外)可用于豁免将来可能创建的类似资源。
PacBot 的资源组是一种强大的合规可视化方式。资源组通过定义一个或多个目标资源属性的匹配标准来创建。例如,您可以通过定义匹配所有具有属性 instancestate.name=running 的 EC2 实例的标准,来创建一个所有正在运行资产的资源组。在资源组创建后启动的任何新 EC2 实例将自动包含在该组中。在 PacBot UI 中,您可以将门户的范围设置为特定的资源组。PacBot 门户中显示的所有数据点都将局限于选定的资源组。使用云的团队可以将门户范围设置为其应用程序或组织,并只关注其策略违规。这减少了噪音,为云用户提供了清晰的视图。在 T-Mobile,我们为每个利益相关者、每个应用程序、每个 AWS 账户、每个环境等创建资源组。
资源组也可以用来定义规则执行的范围。PacBot 策略由一个或多个规则实现。这些规则可以配置为针对所有资源或特定的资源组运行。规则将评估配置为规则范围的所有资源。这提供了编写非常特定于应用程序或组织的策略的机会。例如,某些团队希望除了为整个云设置的全局标准之外,再强制执行额外的标签标准。他们可以使用自定义规则实现此类策略,并将这些规则配置为仅在其资产上运行。
PacBot 安装程序会自动启动所有这些服务并进行配置。有关安装的详细说明,请参阅安装文档。
详细的安装说明请见这里
安装程序将启动安装说明中列出的所需 AWS 服务。成功安装后,打开 UI 负载均衡器 URL。使用安装期间提供的凭据登录应用程序。策略评估的结果将在一小时内开始填充。当至少有两个数据点时,趋势线小部件将填充数据。
安装 PacBot 时,您安装的 AWS 账户是基础账户。安装在基础账户上的 PacBot 可以监控其他目标 AWS 账户。请参考此处的说明向 PacBot 添加新账户。默认情况下,基础账户将由 PacBot 监控。
以管理员用户身份登录,然后从顶部菜单进入管理页面。在管理部分,您可以:
有关如何使用管理功能的详细说明(含截图),请参见这里
Wiki 在这里。
PacBot 根据 Apache 2.0 许可证第 7 节条款开源发布,并按“原样”提供,不附带任何明示或暗示的保证或条件。