Aurea – Goldene Standards für IaC-Sicherheit
Tagline: Goldene Standards für IaC-Sicherheit
Aurea ist eine vollständig Open-Source-, KI-gestützte Sicherheitsplattform, die darauf ausgelegt ist, Infrastructure-as-Code (IaC) zu sichern. Sie unterstützt Terraform, Kubernetes, Docker und Ansible und lässt sich nahtlos in CI/CD-Pipelines integrieren, um automatisch Fehlkonfigurationen zu scannen, zu erkennen, Compliance durchzusetzen und umsetzbare Anleitungen bereitzustellen.
Mit Aurea wird Ihre Infrastruktur vorausschauend, konform und widerstandsfähig, unterstützt durch KI-gestützte Erkenntnisse, Kollaborationstools und Governance auf Unternehmensebene.
Inhaltsverzeichnis
Funktionen
Kern-Sicherheit & Compliance
- Policy-as-Code-Erzwingung
- Erkennung von Geheimnissen & Vault-Integration
- Abhängigkeits- & Modul-Sicherheitsscans
- Drift-Erkennung
- Risikopriorisierung & -bewertung
- Auto-Fix-Vorschläge
- Multi-Cloud-Unterstützung (AWS, GCP, Azure, OpenStack)
- Container-Laufzeitsicherheit
- Compliance-Berichterstellung (CIS, SOC2, ISO27001, HIPAA, GDPR)
- Zero-Trust-Bereitschaftsprüfungen
Erweiterte KI-Fähigkeiten
- Autonomes IaC-Refactoring
- Sprachübergreifendes Lernen
- Erklärbare Richtlinienverstöße
- Natürlichsprachliche Abfragen
- Prädiktive Risikomodellierung
Kollaboration & CI/CD-Integration
- Unterstützung für GitHub, GitLab, Jenkins, CircleCI, Bitbucket
- Inkrementelle Scans geänderter IaC-Dateien
- Integration von PR-Kommentaren für Inline-Sicherheitshinweise
- Pre-Commit-Hooks, um unsichere Änderungen zu verhindern
- Slack-, Teams- und Discord-Bot-Benachrichtigungen
- Aufgabenvergabe & -verfolgung
- Team-Sicherheits-Scorecards
- Prüfpfade
Enterprise & Governance
- RBAC & Multi-Tenant-Unterstützung
- Compliance-Vorlagen für GDPR, SOC2, HIPAA, ISO27001
- Richtliniendurchsetzung im großen Maßstab
- Integration in SIEM/SOAR-Plattformen (Splunk, Elastic, Cortex XSOAR)
- Prüfungsbereite Berichterstellung
- Unternehmensweite Governance-Dashboards
Ökosystem & Erweiterbarkeit
- Plugin-Marktplatz für neue IaC-Frameworks und Cloud-Anbieter
- SDK/API für Automatisierung und Integration
- Metriken & Dashboards
- GitOps-Workflow-Integration
- Simulationsmodus für sicheres Testen
- Anpassbare Risikoprofile
- Historische Trendanalyse
Futuristische Funktionen
- Selbstaktualisierende KI-Wissensdatenbank
- Projekt- & organisationsübergreifende Mustererkennung
- Prädiktive Compliance-Warnungen
- Selbstheilendes IaC
- Quantenbereit für IaC-Sicherheitsforschung
- Autonome Sicherheits-Governance
Installation
Voraussetzungen
- Docker 20+ (für containerisierte Bereitstellung)
- Node.js 18+ (optionale CLI-Tools)
- Python 3.11+ (für KI-Module)
- Terraform, Kubernetes, Docker oder Ansible für Ihre IaC-Projekte installiert
Docker-Installation
docker pull roxanneardary/aurea:latest
docker run -it --rm -v $(pwd):/workspace roxanneardary/aurea:latest
CLI-Installation (optional)
Verwendung
Kubernetes-Manifeste scannen
Compliance-Bericht erstellen
aurea report --format html --output ./reports/security.html
KI-Assistenz (Abfragebeispiel)
aurea ai "Zeige alle öffentlich zugänglichen Ressourcen in diesem Repository"
CI/CD-Integration
GitHub Actions
name: Aurea Security Scan
on: [push, pull_request]
jobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Run Aurea Scan
run: |
docker run -v ${{ github.workspace }}:/workspace roxanneardary/aurea:latest scan ./terraform
GitLab CI
stages:
- security
security_scan:
stage: security
image: roxanneardary/aurea:latest
script:
- aurea scan ./terraform
KI-Fähigkeiten
- Autonomes Refactoring: Schlägt sichere Umschreibungen von falsch konfiguriertem IaC vor.
- Erklärbare Verstöße: Liefert detaillierte Begründungen für jedes erkannte Risiko.
- Sprachübergreifendes Lernen: Lernt Best Practices aus mehreren IaC-Frameworks.
- Natürlichsprachliche Abfragen: Stellen Sie Aurea in einfacher Sprache Fragen zu Ihrer Infrastruktur.
- Prädiktive Risikomodellierung: Priorisiert Schwachstellen, die wahrscheinlich ausgenutzt werden.
Aurea ist vollständig Open-Source unter AGPL-3.0+. Beiträge sind willkommen:
- Pull-Requests für neue Frameworks oder Regelsets einreichen
- Fehler und Schwachstellen melden
- KI-Modelle oder Trainingsdaten teilen
- An Hackathons und Community-Herausforderungen teilnehmen
Specification Branding License (SBL)
Standard
- Vollständig AGPL-3.0+-konformes System
- Copyleft für Netzwerkbereitstellungen erzwungen
- Erforderliche Namensnennung:
Optional
- Specification Branding License (SBL)
Lizenz & Hinweisanforderungen
Aurea wird unter der GNU Affero General Public License v3.0 oder später (AGPL-3.0+) veröffentlicht.
Durch einen Beitrag zu diesem Projekt stimmen Sie zu, dass Ihre Beiträge ebenfalls unter dieser Lizenz veröffentlicht werden.
Bitte beachten Sie Folgendes:
- Alle Beiträge müssen den **AGPL-3.0+-**Bedingungen entsprechen.
- Gemäß Abschnitt 7 der Lizenz müssen alle Weiterverteilungen, Forks und abgeleiteten Werke die Namensnennung bewahren:
- Aurea-Spezifikationen können mit Namensnennung frei genutzt werden. Auf Anfrage kann eine Specification Branding License ausgehandelt werden.
- Die Datei notice.md des Projekts verfolgt die Anforderungen an die Namensnennung und die Bestätigungen der Mitwirkenden.
Jedes Update, das neue Mitwirkende hinzufügt oder die Namensnennung ändert, sollte auch
notice.md aktualisieren.
- Stellen Sie bei der Einreichung eines Pull-Requests sicher, dass alle neuen Dateien die Namensnennungsheader enthalten, wo zutreffend.
- Netzwerkbereitgestellte Versionen dieser Software müssen ebenfalls vollständig AGPL-3.0+-konform bleiben, einschließlich der Offenlegung von Quellcode-Änderungen, sofern dies im Rahmen der Lizenz erforderlich ist.
- Vollständige rechtliche Details entnehmen Sie bitte der AGPL-3.0+-Lizenz und der Datei
notice.md des Projekts.
„Goldene Standards für IaC-Sicherheit“ – Aurea stellt sicher, dass die Infrastruktur in jeder Phase der Bereitstellung sicher, konform und widerstandsfähig ist.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs