合规即代码, 按监管框架映射。

从多个宽松许可来源聚合的 OPA/Rego 策略,经过去重、在真实 OPA 引擎上验证,再按框架映射(CIS、NIST、ISO 27001、SOC 2、PCI-DSS、NIS2、DORA、EU AI Act)。您无需面对 2,590 条零散规则:直接加载您需要证明的框架对应的分组。

2 590+
条经 OPA 验证的策略
16
个已映射框架
18
个 IaC 平台
Ed25519
签名,引擎测试

31 个分组,逐个框架对应。

EU compliance

约 555 条与欧盟义务相关的策略。NIS2 与 DORA 的覆盖通过监管 crosswalk(ENISA 对照表,CC BY 4.0,随包提供)从您的 ISO 27001 / NIST / CIS 控制项推导得出,可追溯的审计证据,而非认证。直接映射与派生映射始终区分。

Financial services

将运营韧性与支付合于一个数据源:DORA、PCI-DSS 与 SOC 2。面向银行、保险公司、金融科技及其服务商。

PCI-DSS

映射到 PCI-DSS 的策略,用于证明支付环境的合规性,加密、分段、日志、访问控制。

CIS Benchmarks

本包中覆盖最广的一组:适用于 AWS、Azure、GCP、Kubernetes 和 Docker 的 CIS 控制项。最受欢迎的加固基线。

Terraform

所有面向 Terraform IaC 的策略,在 CI/CD 中于 apply 之前运行,在错误配置到达云端前拦截。

Kubernetes

Kubernetes 准入与配置策略,接入 Gatekeeper/Conftest,在准入阶段拒绝不合规的清单。

策略聚合自多个宽松许可的开源仓库(Apache-2.0),按内容去重,在真实 OPA 引擎上验证(opa check,按 Rego 方言),再在 mapping.json 中按框架和平台建立索引。保留来源(提交)以便许可证溯源。

查看完整覆盖范围

价值在于策展与映射,而非原始素材。

01
多来源,已去重

聚合多个宽松许可的开源仓库(Apache-2.0),按内容去重,一个一致的库,而非互相重叠的清单。

02
在真实 OPA 上验证

每次交付都在引擎上运行 `opa check`, 无法编译的策略会被移除。

03
按监管框架映射

每条策略在 mapping.json 中按框架建立索引(CIS、NIST、ISO 27001、SOC 2、PCI-DSS、NIS2、DORA、EU AI Act)。这份映射无处免费获得,真正的护城河。

04
按框架与平台分组

31 个即用型分组:按需证明的框架、按 IaC 平台(Terraform、Kubernetes、CloudFormation、Ansible)。

05
Ed25519 签名

数据源已签名;每次运行前可校验其完整性。

06
Apache-2.0 许可证可溯源

仅使用宽松许可(Apache-2.0)来源,保留来源与署名。汇编与映射仍是 ThreatClaw 的专有价值。

如何使用?

包内含 `policies/` 目录(策展集合)、`bundles/` 目录(按框架与平台)以及一个 `mapping.json`。可用 OPA 或 Conftest 加载,在 `terraform apply` 前的 CI/CD、Kubernetes 准入(Gatekeeper)或您的流水线中。每个 bundle 就是某个框架的策略清单。

你们如何覆盖 NIS2 和 DORA?

NIS2 与 DORA 并不定义底层技术控制项,它们引用 ISO 27001 和 NIST。本包应用一个监管 crosswalk,基于 ENISA 对照表(CC BY 4.0,随包提供)与 NIST OLIR 参考,从一条策略已实现的 ISO 27001 / NIST / CIS 控制项推导其 NIS2/DORA 相关性。结果:约 555 条与欧盟义务相关的策略,而非仅有少数显式映射。这些派生映射被清晰标注,与直接映射分开,并各自带有推导来源:这是审计证据,而非认证。

OPA 和策略都是免费的,为何要付费?

您付费的不是策略,而是省去聚合、去重、测试,尤其是把 2,590 条规则映射到 16 个框架的工作。合规映射(mapping.json)在每次交付时重新测试,无处免费获得:它把一堆 Rego 变成按框架的合规证据,可直接用于审计。

什么许可证?可以转售 / MSSP 吗?

仅使用宽松许可(Apache-2.0)来源。策略本身仍为 Apache-2.0:在署名前提下可再分发(来源与许可证保留在包内)。但汇编、合规映射(mapping.json)与分组是 ThreatClaw 的专有价值。若需 MSSP 使用或转售映射,请与我们联系。

准备好证明您的合规性了吗?

年度订阅。即时密钥。随时取消。

349 € / 月,按年计费 4,188 € 不含税
先试后买:免费演示包

我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。

下载演示包 .zip

本包不覆盖的内容

我们覆盖不到的,会如实告诉你

没有人能 100% 检测,声称如此的订阅源只会拖垮你的分析师。凡是无法在真实引擎上编译,或在干净语料库上产生噪声的,都不会进入包中。规则看不到的,我们如实标为缺口,而不是掩饰。默认情况下,智能体只观察和建议,只有在人工确认后才行动(human-in-the-loop)。你买的是信号,而非数量。

经得起审计师检验的检测

问题不再只是“我能检测吗?”,而是“我能证明吗?”。每份订阅都附带合规层,不额外收费。

设计层面的覆盖,而非认证或实时度量:它证明目录覆盖了该要求,由你的 CISO 确认合规。