Лидер рынка open-source безопасности
Prowler позиционируется как самая используемая в мире open-source платформа для обеспечения безопасности и соответствия требованиям (compliance) в любых облачных средах. Ключевое преимущество продукта — поддержка множества облачных провайдеров и интеграция AI-технологий для ускорения оценки рисков. Платформа позволяет автоматизировать проверку тысяч конфигураций, генерировать отчеты и интегрироваться с существующими DevSecOps-пайплайнами.
Масштаб покрытия: 15+ облачных провайдеров
Одной из главных сильных сторон Prowler является экстремально широкое покрытие. Платформа поддерживает не только традиционные гиперскейлеры, но и специфические решения, такие как MongoDB Atlas, Vercel и Okta. Ниже приведена статистика по основным официальным провайдерам, доступная в документации:
| Провайдер | Количество проверок (Checks) | Сервисы | Фреймворки соответствия | Категории |
|---|---|---|---|---|
| AWS | 621 | 86 | 47 | 19 |
| Azure | 191 | 22 | 21 | 16 |
| GCP | 109 | 20 | 19 | 12 |
| Kubernetes | 92 | 11 | — | — |
| M365 | 111 | 10 | 10 | — |
| OCI | 52 | 14 | 10 | — |
Новая функция: Визуализация путей атак (Attack Paths)
В последней версии Prowler добавлена критически важная для пентестеров и SOC-команд функция — автоматическое построение графов путей атак. После каждого сканирования AWS-окружения система использует Cartography для инвентаризации ресурсов и объединяет эти данные с найденными уязвимостями Prowler. Это позволяет увидеть не просто список ошибок, а реальные сценарии компрометации.
Для хранения графов поддерживаются два бэкенда:
- Neo4j (по умолчанию): Локальная база данных графов, поставляемая в комплекте с Docker Compose.
- Amazon Neptune: Управляемая облачная база данных от AWS, требующая настройки IAM-ролей и SigV4 аутентификации.
Поддержка стандартов и фреймворков
Prowler покрывает более 40 фреймворков, что делает его универсальным инструментом для аудиторов. Среди поддерживаемых стандартов:
- Индустириальные стандарты: CIS, NIST 800, NIST CSF, MITRE ATT&CK.
- Регуляторные требования: GDPR, HIPAA, PCI-DSS, FedRAMP, NIS2, RBI.
- Корпоративные стандарты: SOC2, ISO 27001, GXP.
- Специфические: AWS Well-Architected Framework, ENS (Испания), KISA ISMS-P (Корея).
Установка и развертывание
Платформа доступна в двух основных вариантах: Prowler Cloud (SaaS) и Prowler Local Server (open-source, self-hosted). Для локального развертывания рекомендуется использовать Docker Compose. Установка занимает несколько минут и включает запуск API, базы данных PostgreSQL и кэша Valkey. Важно отметить, что для безопасности API автоматически генерирует уникальные ключи подписи токенов, которые не следует хранить в репозиториях кода.
Источник: Github ↗
