Attribution & licences
Licence
Pavois est publié sous Apache License 2.0. C'est le profil Linux exécutable de la norme ouverte SOCLE.
D'où viennent les contrôles
La base de contrôles a été amorcée une fois depuis ComplianceAsCode / SCAP Security Guide (BSD-3-Clause) et recoupée avec ansible-lockdown (MIT) et les datastreams SSG officiels. Elle est désormais détenue et maintenue directement par Pavois. Pavois ne mappe que les numéros de référence de chaque norme (des faits) ; il ne reproduit pas le texte des documents CIS, PCI-DSS ou autres benchmarks.
Moteur
Pavois tourne sur CINC Auditor, le build libre et sans marque de Chef InSpec.
Marques
CIS Benchmarks, PCI DSS, DISA STIG et NIST sont des marques de leurs détenteurs respectifs. Pavois n'est ni affilié, ni approuvé, ni certifié par eux. Le contenu NIST et STIG est du domaine public du gouvernement US. ANSSI-BP-028 est publié par l'ANSSI française.
Outillage de build
L'outillage offline de validation des mappings interroge intuitem/ciso-assistant (AGPL-3.0) au build uniquement, jamais embarqué dans le binaire ni le site.
Note d'honnêteté
La plupart des contrôles Pavois mappent plusieurs normes à la fois, mais des contrôles mono-norme ou source-only existent et restent visibles. Pavois ne prétend pas que chaque règle est cross-validée contre plusieurs autorités.