Aurea ist eine Open-Source-Plattform mit KI-Unterstützung, die Infrastructure-as-Code (IaC) über Terraform, Kubernetes, Docker und Ansible sichert. Sie integriert sich in CI/CD-Pipelines, um Fehlkonfigurationen zu scannen, Schwachstellen zu erkennen, Richtlinien durchzusetzen und umsetzbare Behebungsanleitungen bereitzustellen. Mit prädiktiver KI, Kollaborationstools und Governance auf Unternehmensniveau stellt Aurea sicher, dass Infrastruktur von der Entwicklung bis zur Bereitstellung sicher, konform und widerstandsfähig ist. https://gitlab.com/Roxanne_Ardary/aurea/
Goldene Standards für IaC-Sicherheit
Aurea ist eine vollständig quelloffene, KI-gestützte Sicherheitsspezifikation für Infrastructure-as-Code, die entwickelt wurde, um eine kontinuierliche Sicherheitsanalyse über den gesamten Softwareentwicklungs- und Infrastrukturbereitstellungslebenszyklus hinweg zu ermöglichen.
Aurea analysiert Infrastrukturdefinitionen, identifiziert Schwachstellen und Fehlkonfigurationen, bewertet Sicherheits- und Compliance-Richtlinien, bietet KI-unterstützte Behebung und integriert sich direkt in CI/CD- und GitOps-Workflows.
Aurea ist als modulares Sicherheitssystem konzipiert. Kernmodule bieten die grundlegenden Sicherheitsfunktionen, die von der Spezifikation gefordert werden. Optionale Plugin-Module erweitern Aurea um zusätzliche Infrastrukturformate, Cloud-Anbieter, Compliance-Frameworks, KI-Systeme, Integrationen, Berichtssysteme und spezialisierte Sicherheitsfunktionen.
Aurea ist auf lokalen Betrieb, Anbieterneutralität, erklärbare KI, minimale Berechtigungen, Zero-Trust-Prinzipien, menschliche Aufsicht, Reproduzierbarkeit und hermetische Dienstisolierung ausgelegt.
Aurea besteht aus unabhängig definierten Modulen mit klaren Schnittstellen und Verantwortlichkeiten.
Kernmodule bieten wesentliche Aurea-Funktionalität.
Optionale Plugin-Module erweitern Aurea, ohne Änderungen an der Kern-Sicherheitsengine zu erfordern.
Module sollten über dokumentierte Schnittstellen kommunizieren und keine unnötige Kopplung erfordern.
Aurea sollte lokale Ausführung unterstützen, wann immer dies praktikabel ist.
Sicherheitsanalysen sollten nicht erfordern, dass Infrastrukturcode, Anmeldeinformationen, Geheimnisse oder Sicherheitsbefunde an einen externen Dienst gesendet werden.
Externe Dienste sollten optionale Integrationen und keine zwingenden Abhängigkeiten sein.
Aurea muss standardmäßig restriktive Sicherheitseinstellungen verwenden.
Unsichere Funktionalität muss eine ausdrückliche Autorisierung erfordern.
Aktionen mit hoher Auswirkung müssen eine ausdrückliche Richtlinienautorisierung und, sofern konfiguriert, eine menschliche Genehmigung erfordern.
Jeder Aurea-Dienst, jedes Modul, Plugin, jede Integration und jeder KI-Agent sollte nur die Berechtigungen erhalten, die zur Erfüllung seiner zugewiesenen Funktion erforderlich sind.
Aurea-Dienste dürfen einander nicht implizit vertrauen.
Authentifizierung, Autorisierung und Fähigkeitsvalidierung sollten an Dienstgrenzen erfolgen.
Aurea muss eine strikte Isolierung zwischen Diensten, Plugins, KI-Agenten, Evaluierungsumgebungen, Anmeldeinformationen und Zielinfrastruktur aufrechterhalten.
Sicherheitsgrenzen müssen durch die Ausführungsumgebung und die Policy-Engine durchgesetzt werden und dürfen sich nicht allein auf KI-Anweisungen verlassen.
Das IaC-Analysemodul bietet die grundlegende Analyseengine für Infrastructure-as-Code.
Das Sicherheitsregelmodul bietet deterministische Sicherheitserkennung.
Das Secrets-Sicherheitsmodul identifiziert potenziell exponierte Anmeldeinformationen und sensible Informationen.
Das Modul muss verhindern, dass entdeckte Geheimnisse unnötig in Protokollen, Berichten, KI-Prompts oder externen Integrationen offengelegt werden.
Das Abhängigkeits- und Lieferkettenmodul bewertet Abhängigkeiten, die mit der Infrastruktur verbunden sind.
Das Risikointelligenzmodul bewertet und priorisiert Sicherheitsbefunde.
Das KI-Sicherheitsanalysemodul bietet KI-unterstützte Infrastruktursicherheitsanalyse.