Aurea – Estándares de Oro para la Seguridad de IaC
Lema: Estándares de Oro para la Seguridad de IaC
Aurea es una plataforma de seguridad de código abierto impulsada por IA diseñada para asegurar Infraestructura como Código (IaC). Soporta Terraform, Kubernetes, Docker y Ansible y se integra sin problemas con los pipelines de CI/CD para escanear, detectar configuraciones incorrectas, hacer cumplir la normativa y proporcionar orientación práctica de forma automática.
Con Aurea, tu infraestructura se vuelve predictiva, conforme y resiliente, respaldada por información basada en IA, herramientas de colaboración y gobernanza de nivel empresarial.
Tabla de Contenidos
Características
Seguridad y cumplimiento esenciales
- Aplicación de políticas como código
- Detección de secretos e integración con Vault
- Escaneo de seguridad de dependencias y módulos
- Detección de deriva
- Priorización y puntuación de riesgos
- Sugerencias de corrección automática
- Soporte multinube (AWS, GCP, Azure, OpenStack)
- Seguridad del tiempo de ejecución de contenedores
- Informes de cumplimiento (CIS, SOC2, ISO27001, HIPAA, GDPR)
- Verificaciones de preparación para confianza cero
Capacidades avanzadas de IA
- Refactorización autónoma de IaC
- Aprendizaje entre lenguajes
- Violaciones de políticas explicables
- Consultas en lenguaje natural
- Modelado predictivo de riesgos
Colaboración e integración con CI/CD
- Soporte para GitHub, GitLab, Jenkins, CircleCI, Bitbucket
- Escaneos incrementales de archivos IaC modificados
- Integración de comentarios en PR para orientación de seguridad en línea
- Hooks de pre-commit para prevenir cambios inseguros
- Alertas de bots para Slack, Teams y Discord
- Asignación y seguimiento de tareas
- Paneles de puntuación de seguridad del equipo
- Registros de auditoría
Empresa y gobernanza
- Soporte de RBAC y multitenencia
- Plantillas de cumplimiento para GDPR, SOC2, HIPAA, ISO27001
- Aplicación de políticas a escala
- Integración con plataformas SIEM/SOAR (Splunk, Elastic, Cortex XSOAR)
- Informes listos para auditoría
- Paneles de gobernanza a nivel empresarial
Ecosistema y extensibilidad
- Mercado de plugins para nuevos frameworks de IaC y proveedores de nube
- SDK/API para automatización e integración
- Métricas y paneles
- Integración con flujos de trabajo GitOps
- Modo de simulación para pruebas seguras
- Perfiles de riesgo personalizables
- Análisis de tendencias históricas
Características futuristas
- Base de conocimiento de IA autoactualizable
- Detección de patrones entre proyectos y organizaciones
- Alertas predictivas de cumplimiento
- IaC autocurable
- Investigación de seguridad de IaC preparada para la computación cuántica
- Gobernanza de seguridad autónoma
Instalación
Requisitos
- Docker 20+ (para despliegue contenerizado)
- Node.js 18+ (herramientas CLI opcionales)
- Python 3.11+ (para módulos de IA)
- Terraform, Kubernetes, Docker o Ansible instalados para tus proyectos de IaC
Instalación con Docker
docker pull roxanneardary/aurea:latest
docker run -it --rm -v $(pwd):/workspace roxanneardary/aurea:latest
Instalación de CLI (opcional)
Uso
Escanear manifiestos de Kubernetes
aurea report --format html --output ./reports/security.html
Asistencia de IA (ejemplo de consulta)
aurea ai "Show all publicly exposed resources in this repo"
Integración con CI/CD
GitHub Actions
name: Aurea Security Scan
on: [push, pull_request]
jobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Run Aurea Scan
run: |
docker run -v ${{ github.workspace }}:/workspace roxanneardary/aurea:latest scan ./terraform
GitLab CI
stages:
- security
security_scan:
stage: security
image: roxanneardary/aurea:latest
script:
- aurea scan ./terraform
Capacidades de IA
- Refactorización autónoma: Sugiere reescrituras seguras de IaC mal configurado.
- Violaciones explicables: Proporciona un razonamiento detallado para cada riesgo detectado.
- Aprendizaje entre lenguajes: Aprende mejores prácticas de múltiples frameworks de IaC.
- Consultas en lenguaje natural: Haz preguntas a Aurea sobre tu infraestructura en lenguaje natural.
- Modelado predictivo de riesgos: Prioriza las vulnerabilidades con mayor probabilidad de ser explotadas.
Comunidad y Contribuciones
Aurea es totalmente de código abierto bajo AGPL-3.0+. Las contribuciones son bienvenidas:
- Envía pull requests para nuevos frameworks o conjuntos de reglas
- Reporta errores y vulnerabilidades
- Comparte modelos de IA o datos de entrenamiento
- Participa en hackatones y desafíos de la comunidad
Specification Branding License (SBL)
Estándar
- Sistema totalmente compatible con AGPL-3.0+
- Copyleft aplicado para despliegues en red
- Atribución requerida:
Opcional
- Specification Branding License (SBL)
Licencia y Requisitos de Aviso
Aurea se publica bajo la GNU Affero General Public License v3.0 o posterior (AGPL-3.0+).
Al contribuir a este proyecto, aceptas que tus contribuciones también se publicarán bajo esta licencia.
Ten en cuenta lo siguiente:
- Todas las contribuciones deben cumplir con los términos de la AGPL-3.0+.
- Según la Sección 7 de la licencia, todas las redistribuciones, forks y obras derivadas deben preservar la atribución a:
Roxanne Ardary y roxanneardary.com.
- Las especificaciones de Aurea son de uso gratuito con atribución. Se puede negociar una Specification Branding License bajo petición.
- El archivo notice.md del proyecto realiza un seguimiento de los requisitos de atribución y los agradecimientos a los contribuyentes.
Cualquier actualización que añada nuevos contribuyentes o modifique la atribución también debe actualizar notice.md.
- Al enviar un pull request, asegúrate de que cualquier archivo nuevo mantenga los encabezados de atribución cuando corresponda.
- Las versiones de este software desplegadas en red también deben permanecer totalmente conformes con AGPL-3.0+, incluida la exposición de las modificaciones del código fuente cuando corresponda según la licencia.
Para conocer todos los detalles legales, consulta la licencia AGPL-3.0+ y el archivo notice.md del proyecto.
“Estándares de Oro para la Seguridad de IaC” – Aurea garantiza que la infraestructura sea segura, conforme y resiliente en cada etapa del despliegue.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs