Stave؛ بهجای گشتن دنبال اشکال، درستیِ پیکربندی AWS رو ثابت میکنه
خلاصهٔ کاملتر
طبق مستندات پروژه، Stave یه ابزار متنبازِ راستیآزماییِ پیکربندی ابره که یه ادعای متفاوت داره: بهجای اینکه دنبال بگرده ببینه چی اشتباهه، ثابت میکنه پیکربندی AWS شما درسته. مهمتر اینکه این کارو آفلاین و بدون نیاز به اعتبارنامه انجام میده، یعنی روی یه اسنپشات از وضعیت کار میکنه، نه با دسترسی زنده به حساب شما.
تفاوت اصلی با ابزارهای CSPM همینجاست. به گفتهٔ پروژه، ابزارهای CSPM دنبال الگوهای شناختهشدهٔ بد (known-bad) اسکن میکنن و بعد هشدار میدن؛ ولی Stave تأیید میکنه که یه سری ناوردا (invariant) برقرارن. کلیدواژهش verifier هست نه scanner: اثبات، نه اکتشاف مبتنی بر heuristic. نویسنده این تمایز رو با یه جملهٔ تکوندهنده جمعبندی میکنه: ایجنت هوش مصنوعی شما دسترسی admin داره، ولی ابزار CSPM شما میگه compliant هستین.
روش کار Stave قطعی و تکرارپذیره. بهجای نمونهگیری و هشدار، همهٔ مسیرهای ممکن رو تو گراف رابطهها محاسبه میکنه و یافتهها رو با یه «شاهد» (witness) ارائه میده؛ یعنی یافتههایی که بهجای اعتماد کورکورانه، خودتون میتونین بهطور مستقل دوباره استخراجشون کنین. همینطور میتونه زنجیرههای حمله رو در سطوح IAM، داده و ممیزی کشف کنه.
Stave با مفهوم قالبها (templates) کار میکنه که هر کدوم یه بستهٔ کامل برای انجام یه ارزیابی امنیتی مشخصن؛ بهجای اینکه کنترلها و پارامترها رو دستی سرِ هم کنین، یه قالب انتخاب میکنین و راه میافتین. چند قالب داخلی داره، مثل سطحبندیِ یافتههای بحرانی، ممیزیِ مستقلِ گسترده، ارزیابیِ وضعیت برای due-diligence در ادغام و تملیک، و بازسازیِ زمانبندیِ رخداد بعد از یه حادثهٔ امنیتی. قالبِ پیشفرض همیشه تطبیق پیدا میکنه و بسته به اینکه چه سرویسهایی تو اسنپشات هستن، کنترلهای مناسب رو پویا انتخاب میکنه.
نکتهٔ جالب دربارهٔ نحوهٔ ساخت کنترلهاست. به گفتهٔ پروژه، هر کنترلِ کاتالوگ به یه شکستِ امنیتیِ مستند برمیگرده: افشاهای HackerOne، پستمورتمهای عمومیِ نشت داده، اطلاعیههای امنیتی AWS، گزارشهای حادثهٔ Mandiant/GTIG، و پیشنیازهای ابزارهای تهاجمی که از سورس ابزارهایی مثل Stratus Red Team، Pacu و CloudFox استخراج شدن. برای پوشش گسترده هم از diffing سطح API، ترنسپوز کردن از بنچمارکهای CIS آژور/GCP و تحلیل رسمیِ معناشناسیِ policy استفاده میکنه.
نکات کلیدی:
- Stave یه ابزار متنبازه که درستیِ پیکربندی AWS رو اثبات میکنه، نه اینکه دنبال اشکال بگرده
- برخلاف CSPM که الگوهای بد رو اسکن میکنه، Stave برقراریِ ناورداها رو برای همهٔ حالتها تأیید میکنه
- کاملاً آفلاین و بدون اعتبارنامه، روی یه اسنپشات کار میکنه
- یافتهها با «شاهد» ارائه میشن، پس قابل استخراج و بازبینی مستقلن
- قالبهای آماده برای ارزیابیهای خاص مثل یافتههای بحرانی، ممیزی و بازسازی حادثه داره




