코드로 만드는 규정 준수, 규제 프레임워크별로 매핑.

여러 허용적 라이선스 소스에서 집계한 OPA/Rego 정책을 중복 제거하고 실제 OPA 엔진에서 검증한 뒤 프레임워크별로 매핑(CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). 2,590개의 흩어진 규칙에서 시작하지 않고, 증명해야 할 프레임워크의 번들을 불러오면 됩니다.

2 590+
OPA 검증 정책
16
개 매핑 프레임워크
18
개 IaC 플랫폼
Ed25519
서명, 엔진 검증

31개 번들, 프레임워크 하나씩.

EU compliance

EU 의무와 관련된 약 555개 정책. NIS2와 DORA 커버리지는 규제 크로스워크(ENISA 대응표, CC BY 4.0, 팩에 포함)를 통해 기존 ISO 27001 / NIST / CIS 컨트롤에서 도출됩니다, 추적 가능한 감사 증거이며 인증이 아닙니다. 직접 매핑과 파생 매핑은 항상 구분됩니다.

Financial services

운영 회복력과 결제를 하나의 피드로: DORA, PCI-DSS, SOC 2. 은행, 보험사, 핀테크와 그 협력사를 위한 번들.

PCI-DSS

결제 환경의 규정 준수를 증명하는 PCI-DSS 매핑 정책, 암호화, 분리, 로깅, 접근 제어.

CIS Benchmarks

팩에서 가장 광범위한 커버리지: AWS, Azure, GCP, Kubernetes, Docker용 CIS 컨트롤. 가장 많이 요청되는 하드닝 기준.

Terraform

Terraform IaC를 대상으로 하는 모든 정책, apply 전에 CI/CD에서 실행해, 잘못된 구성이 클라우드에 도달하기 전에 차단.

Kubernetes

Kubernetes 어드미션·구성 정책, Gatekeeper/Conftest에 연결해 비준수 매니페스트를 어드미션 단계에서 거부.

여러 허용적 라이선스 오픈소스 저장소(Apache-2.0)에서 집계하여 내용 기준으로 중복 제거하고, 실제 OPA 엔진에서 검증(opa check, Rego 방언별)한 뒤 mapping.json에서 프레임워크·플랫폼별로 색인화합니다. 라이선스 추적을 위해 출처(커밋)를 보존합니다.

커버리지 상세 보기

원자재가 아니라 큐레이션과 매핑.

01
멀티소스, 중복 제거

여러 허용적 라이선스 오픈소스 저장소(Apache-2.0)를 집계하고 내용 기준으로 중복 제거, 겹치는 목록이 아니라 하나의 일관된 라이브러리.

02
실제 OPA에서 검증

모든 납품은 엔진에서 `opa check`를 통과, 컴파일되지 않는 정책은 제거.

03
규제 프레임워크별로 매핑

각 정책을 mapping.json에서 프레임워크별로 색인화(CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). 무료로는 어디에도 없는 매핑, 진짜 해자.

04
프레임워크·플랫폼별 번들

바로 불러올 수 있는 31개 번들: 증명할 프레임워크별, IaC 플랫폼별(Terraform, Kubernetes, CloudFormation, Ansible).

05
Ed25519 서명

피드는 서명되어 있어 실행 전에 무결성을 검증합니다.

06
Apache-2.0 라이선스 추적

허용적 라이선스(Apache-2.0) 소스만, 출처·표기 보존. 편찬과 매핑은 ThreatClaw의 독점 가치로 유지됩니다.

어떻게 쓰나요?

팩에는 `policies/` 폴더(엄선 세트), `bundles/` 폴더(프레임워크·플랫폼별), `mapping.json`이 있습니다. OPA 또는 Conftest로 불러오세요, `terraform apply` 전 CI/CD, Kubernetes 어드미션(Gatekeeper), 또는 파이프라인에서. 각 번들은 한 프레임워크의 정책 목록입니다.

NIS2와 DORA는 어떻게 커버하나요?

NIS2와 DORA는 저수준 기술 컨트롤을 정의하지 않고 ISO 27001과 NIST를 참조합니다. 이 팩은 규제 크로스워크(ENISA 대응표 CC BY 4.0 포함, NIST OLIR 참조 기반)를 적용해, 정책이 이미 구현한 ISO 27001 / NIST / CIS 컨트롤로부터 NIS2/DORA 관련성을 도출합니다. 결과: 명시적으로 매핑된 소수가 아니라 EU 의무와 관련된 약 555개 정책. 이러한 파생 매핑은 명확히 라벨링되고 직접 매핑과 분리되며 각각 도출 출처가 붙습니다, 인증이 아니라 감사 증거입니다.

OPA와 정책이 무료인데 왜 유료인가요?

정책 값을 내는 게 아니라, 2,590개 규칙을 집계·중복 제거·검증하고 무엇보다 16개 프레임워크에 매핑하는 수고를 없애는 값을 냅니다. 매 납품마다 재검증되는 규정 준수 매핑(mapping.json)은 무료로는 어디에도 없으며, Rego 더미를 프레임워크별 증적으로 바꿔 감사에 대비시킵니다.

어떤 라이선스이며, 재판매 / MSSP가 가능한가요?

허용적 라이선스(Apache-2.0) 소스만 사용합니다. 정책 자체는 Apache-2.0로 유지됩니다: 출처 표기 조건으로 재배포 가능(출처와 라이선스는 팩에 보존). 다만 편찬, 규정 준수 매핑(mapping.json), 번들은 ThreatClaw의 독점 가치입니다. MSSP 사용이나 매핑 재판매는 문의해 주세요.

규정 준수를 증명할 준비가 되셨나요?

연간 구독. 즉시 키 발급. 언제든 해지 가능.

349€ / 월, 연간 청구 4,188€ (세금 별도)
구매 전 체험: 무료 데모 팩

저희가 운영하는 모든 엔진(Sigma, YARA, osquery, Velociraptor, Falco, 네트워크, policy)에 걸친 자체 규칙 샘플로, 각 탐지에 CACAO 2.0 표준 조사 플레이북이 포함되어 SOAR로 가져올 수 있습니다. Sigma 규칙은 6개 SIEM(Splunk, Sentinel, Elastic, QRadar, CrowdStrike, Panther)용으로 이미 변환되어 있습니다. NIS2 규정 준수 커버리지 샘플이 포함됩니다. AI 없이 생성.

데모 팩 다운로드 .zip

이 팩이 커버하지 않는 것

커버하지 못하는 것은 솔직히 말합니다

누구도 100% 탐지하지 못하며, 그렇다고 주장하는 피드는 분석가를 소진시킵니다. 실제 엔진에서 컴파일되지 않거나 정상 코퍼스에서 잡음을 내는 것은 팩에 들어가지 않습니다. 규칙이 볼 수 없는 것은 감추지 않고 격차로 표시합니다. 그리고 기본적으로 에이전트는 관찰하고 제안할 뿐, 사람의 승인 후에만 동작합니다(human-in-the-loop). 여러분은 양이 아니라 신호를 삽니다.

감사관 앞에서 통하는 탐지

이제 질문은 “탐지할 수 있는가”만이 아니라 “그것을 증명할 수 있는가”입니다. 모든 구독에 규정 준수 계층이 추가 비용 없이 포함됩니다.

설계 커버리지이며 인증이나 실시간 측정이 아닙니다: 카탈로그가 요구사항을 다룬다는 것을 입증하며, 규정 준수는 CISO가 검증합니다.