A conformidade como código, mapeada por marco regulatório.
Políticas OPA/Rego agregadas de múltiplas fontes com licença permissiva, deduplicadas, validadas no motor real OPA, e mapeadas por framework (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). Você não parte de 2.590 regras soltas: carrega o bundle do marco que precisa comprovar.
31 bundles, um marco de cada vez.
~555 políticas relevantes para as obrigações da UE. A cobertura NIS2 e DORA é derivada dos seus controles ISO 27001 / NIST / CIS via um crosswalk regulatório (tabela ENISA, CC BY 4.0, incluída no pack), evidência de auditoria rastreada, não uma certificação. Direto e derivado permanecem distintos.
Resiliência operacional e pagamento em um só feed: DORA, PCI-DSS e SOC 2. Para bancos, seguradoras, fintechs e seus prestadores.
As políticas mapeadas a PCI-DSS para comprovar a conformidade dos seus ambientes de pagamento, criptografia, segmentação, logging, acesso.
A cobertura mais ampla do pack: os controles CIS para AWS, Azure, GCP, Kubernetes e Docker. A baseline de endurecimento mais solicitada.
Todas as políticas voltadas para IaC Terraform, execute em CI/CD antes do apply, para bloquear uma má config antes que chegue à nuvem.
As políticas de admissão e configuração do Kubernetes, conecte ao Gatekeeper/Conftest para rejeitar um manifesto não conforme na admissão.
Políticas agregadas de vários repos open-source com licença permissiva (Apache-2.0), deduplicadas por conteúdo, validadas no motor real OPA (opa check, por dialeto Rego) e indexadas por framework e plataforma em mapping.json. Proveniência (commits) mantida para rastreabilidade de licença.
Curadoria + mapeamento, não matéria-prima.
Vários repos open-source com licença permissiva (Apache-2.0) agregados, deduplicados por conteúdo, uma biblioteca coerente, não listas sobrepostas.
Cada entrega passa `opa check` no motor, políticas que não compilam são removidas.
Cada política indexada por framework (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act) em mapping.json. O mapeamento que não existe de graça em lugar nenhum, o verdadeiro moat.
31 bundles prontos para carregar: por marco a comprovar e por plataforma IaC (Terraform, Kubernetes, CloudFormation, Ansible).
O feed é assinado; você verifica a integridade antes de cada execução.
Apenas fontes permissivas (Apache-2.0), proveniência e atribuição mantidas. A compilação e o mapeamento continuam sendo o valor proprietário da ThreatClaw.
Como uso?
O pack traz uma pasta `policies/` (o conjunto curado), uma pasta `bundles/` (por framework e plataforma) e um `mapping.json`. Carregue-os com OPA ou Conftest, em CI/CD antes do `terraform apply`, na admissão do Kubernetes (Gatekeeper) ou nos seus pipelines. Cada bundle é a lista de políticas de um marco.
Como vocês cobrem NIS2 e DORA?
NIS2 e DORA não definem controles técnicos de baixo nível: eles remetem a ISO 27001 e NIST. O pack aplica um crosswalk regulatório, baseado na tabela de correspondência da ENISA (CC BY 4.0, incluída no pack) e nas referências NIST OLIR, que deriva a relevância NIS2/DORA de uma política a partir dos controles ISO 27001 / NIST / CIS que ela já implementa. Resultado: ~555 políticas relevantes para as obrigações da UE, em vez de um punhado mapeadas explicitamente. Esses mapeamentos derivados são claramente rotulados, separados dos diretos, cada um com a proveniência de sua derivação: é evidência de auditoria, não uma certificação.
Por que pagar, se o OPA e as políticas são gratuitos?
Você não paga pelas políticas, paga para não ter de agregar, deduplicar, testar e sobretudo mapear 2.590 regras a 16 marcos. O mapeamento de conformidade (mapping.json), retestado a cada entrega, não existe de graça em lugar nenhum: transforma um monte de Rego em prova por marco, pronta para uma auditoria.
Quais licenças, e posso revender / MSSP?
Apenas fontes com licença permissiva (Apache-2.0). As políticas permanecem sob Apache-2.0: redistribuíveis com atribuição (proveniência e licenças mantidas no pack). Já a compilação, o mapeamento de conformidade (mapping.json) e os bundles são o valor proprietário da ThreatClaw. Para uso MSSP ou revenda do mapeamento, vamos conversar.
Pronto para comprovar sua conformidade?
Assinatura anual. Chave instantânea. Cancele quando quiser.