合规即代码, 按监管框架映射。
从多个宽松许可来源聚合的 OPA/Rego 策略,经过去重、在真实 OPA 引擎上验证,再按框架映射(CIS、NIST、ISO 27001、SOC 2、PCI-DSS、NIS2、DORA、EU AI Act)。您无需面对 2,590 条零散规则:直接加载您需要证明的框架对应的分组。
31 个分组,逐个框架对应。
约 555 条与欧盟义务相关的策略。NIS2 与 DORA 的覆盖通过监管 crosswalk(ENISA 对照表,CC BY 4.0,随包提供)从您的 ISO 27001 / NIST / CIS 控制项推导得出,可追溯的审计证据,而非认证。直接映射与派生映射始终区分。
将运营韧性与支付合于一个数据源:DORA、PCI-DSS 与 SOC 2。面向银行、保险公司、金融科技及其服务商。
映射到 PCI-DSS 的策略,用于证明支付环境的合规性,加密、分段、日志、访问控制。
本包中覆盖最广的一组:适用于 AWS、Azure、GCP、Kubernetes 和 Docker 的 CIS 控制项。最受欢迎的加固基线。
所有面向 Terraform IaC 的策略,在 CI/CD 中于 apply 之前运行,在错误配置到达云端前拦截。
Kubernetes 准入与配置策略,接入 Gatekeeper/Conftest,在准入阶段拒绝不合规的清单。
策略聚合自多个宽松许可的开源仓库(Apache-2.0),按内容去重,在真实 OPA 引擎上验证(opa check,按 Rego 方言),再在 mapping.json 中按框架和平台建立索引。保留来源(提交)以便许可证溯源。
价值在于策展与映射,而非原始素材。
聚合多个宽松许可的开源仓库(Apache-2.0),按内容去重,一个一致的库,而非互相重叠的清单。
每次交付都在引擎上运行 `opa check`, 无法编译的策略会被移除。
每条策略在 mapping.json 中按框架建立索引(CIS、NIST、ISO 27001、SOC 2、PCI-DSS、NIS2、DORA、EU AI Act)。这份映射无处免费获得,真正的护城河。
31 个即用型分组:按需证明的框架、按 IaC 平台(Terraform、Kubernetes、CloudFormation、Ansible)。
数据源已签名;每次运行前可校验其完整性。
仅使用宽松许可(Apache-2.0)来源,保留来源与署名。汇编与映射仍是 ThreatClaw 的专有价值。
如何使用?
包内含 `policies/` 目录(策展集合)、`bundles/` 目录(按框架与平台)以及一个 `mapping.json`。可用 OPA 或 Conftest 加载,在 `terraform apply` 前的 CI/CD、Kubernetes 准入(Gatekeeper)或您的流水线中。每个 bundle 就是某个框架的策略清单。
你们如何覆盖 NIS2 和 DORA?
NIS2 与 DORA 并不定义底层技术控制项,它们引用 ISO 27001 和 NIST。本包应用一个监管 crosswalk,基于 ENISA 对照表(CC BY 4.0,随包提供)与 NIST OLIR 参考,从一条策略已实现的 ISO 27001 / NIST / CIS 控制项推导其 NIS2/DORA 相关性。结果:约 555 条与欧盟义务相关的策略,而非仅有少数显式映射。这些派生映射被清晰标注,与直接映射分开,并各自带有推导来源:这是审计证据,而非认证。
OPA 和策略都是免费的,为何要付费?
您付费的不是策略,而是省去聚合、去重、测试,尤其是把 2,590 条规则映射到 16 个框架的工作。合规映射(mapping.json)在每次交付时重新测试,无处免费获得:它把一堆 Rego 变成按框架的合规证据,可直接用于审计。
什么许可证?可以转售 / MSSP 吗?
仅使用宽松许可(Apache-2.0)来源。策略本身仍为 Apache-2.0:在署名前提下可再分发(来源与许可证保留在包内)。但汇编、合规映射(mapping.json)与分组是 ThreatClaw 的专有价值。若需 MSSP 使用或转售映射,请与我们联系。