
Aurea هي منصة مفتوحة المصدر مدعومة بالذكاء الاصطناعي، تؤمّن البنية التحتية كرمز (IaC) عبر Terraform وKubernetes وDocker وAnsible. تتكامل مع خطوط أنابيب CI/CD لفحص التكوينات الخاطئة، واكتشاف الثغرات الأمنية، وفرض السياسات، وتقديم إرشادات معالجة قابلة للتنفيذ. بفضل الذكاء الاصطناعي التنبؤي وأدوات التعاون والحوكمة على مستوى المؤسسات، تضمن Aurea أن تكون البنية التحتية آمنة ومتوافقة ومرنة من التطوير إلى النشر. https://gitlab.com/Roxanne_Ardary/aurea/
المعايير الذهبية لأمن البنية التحتية كرمز (IaC)
أوريا هي مواصفة أمنية مفتوحة المصدر بالكامل ومدعومة بالذكاء الاصطناعي للبنية التحتية كرمز (IaC)، مصممة لتوفير تحليل أمني مستمر طوال دورة حياة تطوير البرمجيات ونشر البنية التحتية.
تحلل أوريا تعريفات البنية التحتية، وتحدد الثغرات الأمنية وسوء التهيئة، وتقيّم سياسات الأمان والامتثال، وتوفر معالجة مدعومة بالذكاء الاصطناعي، وتتكامل مباشرة مع سير عمل CI/CD وGitOps.
صُممت أوريا كنظام أمني معياري. توفر الوحدات الأساسية القدرات الأمنية التأسيسية التي تتطلبها المواصفة. وتوسّع وحدات الإضافات الاختيارية أوريا بصيغ إضافية للبنية التحتية، ومزودي الخدمات السحابية، وأطر الامتثال، وأنظمة الذكاء الاصطناعي، وعمليات التكامل، وأنظمة إعداد التقارير، وقدرات أمنية متخصصة.
صُممت أوريا حول مبادئ التشغيل المحلي أولاً، والحياد تجاه البائعين، والذكاء الاصطناعي القابل للتفسير، والامتياز الأقل، ومبادئ الثقة الصفرية، والإشراف البشري، وقابلية إعادة الإنتاج، والعزل المحكم للخدمات.
تتكون أوريا من وحدات محددة بشكل مستقل مع واجهات ومسؤوليات واضحة.
توفر الوحدات الأساسية وظائف أوريا الأساسية.
توسّع وحدات الإضافات الاختيارية أوريا دون الحاجة إلى تغييرات في محرك الأمان الأساسي.
يجب أن تتواصل الوحدات من خلال واجهات موثقة وألا تتطلب اقترانًا غير ضروري.
يجب أن تدعم أوريا التنفيذ المحلي كلما كان ذلك عمليًا.
يجب ألا يتطلب التحليل الأمني إرسال كود البنية التحتية أو بيانات الاعتماد أو الأسرار أو النتائج الأمنية إلى خدمة خارجية.
يجب أن تكون الخدمات الخارجية عمليات تكامل اختيارية وليست تبعيات إلزامية.
يجب أن تلتزم أوريا افتراضيًا بإعدادات أمنية مقيدة.
يجب أن تتطلب الوظائف غير الآمنة تفويضًا صريحًا.
يجب أن تتطلب الإجراءات عالية الأثر تفويضًا صريحًا بالسياسة، وعندما يتم تكوين ذلك، موافقة بشرية.
يجب أن يحصل كل خدمة ووحدة وإضافة وتكامل وعامل ذكاء اصطناعي في أوريا على الصلاحيات المطلوبة فقط لتنفيذ وظيفته المحددة.
يجب ألا تثق خدمات أوريا ببعضها البعض ضمنيًا.
يجب أن تحدث المصادقة والتفويض والتحقق من القدرات عند حدود الخدمات.
يجب أن تحافظ أوريا على عزل صارم بين الخدمات والإضافات وعوامل الذكاء الاصطناعي وبيئات التقييم وبيانات الاعتماد والبنية التحتية المستهدفة.
يجب فرض الحدود الأمنية بواسطة بيئة التنفيذ ومحرك السياسات بدلاً من الاعتماد فقط على تعليمات الذكاء الاصطناعي.
توفر وحدة تحليل IaC محرك التحليل التأسيسي للبنية التحتية كرمز.
توفر وحدة قواعد الأمان اكتشافًا أمنيًا حتميًا.
تحدد وحدة أمان الأسرار بيانات الاعتماد والمعلومات الحساسة التي قد تكون مكشوفة.
يجب أن تمنع الوحدة كشف الأسرار المكتشفة بشكل غير ضروري في السجلات أو التقارير أو مطالبات الذكاء الاصطناعي أو عمليات التكامل الخارجية.
تقوم وحدة التبعيات وسلسلة التوريد بتقييم التبعيات المرتبطة بالبنية التحتية.
تقوم وحدة استخبارات المخاطر بتقييم النتائج الأمنية وترتيب أولوياتها.
توفر وحدة تحليل الأمان بالذكاء الاصطناعي تحليلًا أمنيًا للبنية التحتية مدعومًا بالذكاء الاصطناعي.
يجب أن تظل النتائج المولدة بالذكاء الاصطناعي قابلة للتمييز عن النتائج الأمنية الحتمية.
توفر وحدة عامل الذكاء الاصطناعي عوامل ذكاء اصطناعي خاضعة للرقابة لسير عمل أوريا الأمني.
يجب ألا تكون عوامل الذكاء الاصطناعي قادرة على منح نفسها صلاحيات إضافية.
توفر وحدة السياسة كرمز فرضًا مركزيًا لسياسات الأمان.
تقوم وحدة الامتثال بربط تكوينات البنية التحتية بالمتطلبات الأمنية والتنظيمية.