Aurea es una plataforma de código abierto impulsada por IA que protege la infraestructura como código (IaC) en Terraform, Kubernetes, Docker y Ansible. Se integra con canalizaciones de CI/CD para escanear errores de configuración, detectar vulnerabilidades, aplicar políticas y proporcionar orientación práctica para la remediación. Con IA predictiva, herramientas de colaboración y gobernanza de nivel empresarial, Aurea garantiza que la infraestructura sea segura, cumpla con las normativas y sea resiliente desde el desarrollo hasta el despliegue. https://gitlab.com/Roxanne_Ardary/aurea/
Estándares de Oro para la Seguridad de IaC
Aurea es una especificación de seguridad de Infraestructura como Código totalmente de código abierto y potenciada por IA, diseñada para proporcionar análisis de seguridad continuo a lo largo del ciclo de vida del desarrollo de software y la implementación de infraestructura.
Aurea analiza definiciones de infraestructura, identifica vulnerabilidades y configuraciones incorrectas, evalúa políticas de seguridad y cumplimiento, proporciona remediación asistida por IA y se integra directamente en flujos de trabajo de CI/CD y GitOps.
Aurea está diseñada como un sistema de seguridad modular. Los módulos principales proporcionan las capacidades de seguridad fundamentales requeridas por la especificación. Los módulos de complemento opcionales extienden Aurea con formatos de infraestructura adicionales, proveedores de nube, marcos de cumplimiento, sistemas de IA, integraciones, sistemas de informes y capacidades de seguridad especializadas.
Aurea está diseñada en torno a la operación local primero, la neutralidad del proveedor, la IA explicable, el privilegio mínimo, los principios de confianza cero, la supervisión humana, la reproducibilidad y el aislamiento hermético de servicios.
Aurea consiste en módulos definidos de forma independiente con interfaces y responsabilidades claras.
Los módulos principales proporcionan la funcionalidad esencial de Aurea.
Los módulos de complemento opcionales extienden Aurea sin requerir cambios en el motor de seguridad principal.
Los módulos deben comunicarse a través de interfaces documentadas y no deben requerir acoplamiento innecesario.
Aurea debe soportar la ejecución local siempre que sea práctico.
El análisis de seguridad no debe requerir el envío de código de infraestructura, credenciales, secretos o hallazgos de seguridad a un servicio externo.
Los servicios externos deben ser integraciones opcionales en lugar de dependencias obligatorias.
Aurea debe adoptar por defecto configuraciones de seguridad restrictivas.
La funcionalidad insegura debe requerir autorización explícita.
Las acciones de alto impacto deben requerir autorización explícita de política y, cuando esté configurado, aprobación humana.
Cada servicio, módulo, complemento, integración y agente de IA de Aurea debe recibir solo los permisos requeridos para realizar su función asignada.
Los servicios de Aurea no deben confiar implícitamente entre sí.
La autenticación, autorización y validación de capacidades deben ocurrir en los límites del servicio.
Aurea debe mantener un aislamiento estricto entre servicios, complementos, agentes de IA, entornos de evaluación, credenciales e infraestructura objetivo.
Los límites de seguridad deben ser aplicados por el entorno de ejecución y el motor de políticas en lugar de depender únicamente de instrucciones de IA.
El Módulo de Análisis de IaC proporciona el motor de análisis fundamental para Infraestructura como Código.
El Módulo de Reglas de Seguridad proporciona detección de seguridad determinista.
El Módulo de Seguridad de Secretos identifica credenciales potencialmente expuestas e información sensible.
El módulo debe evitar que los secretos descubiertos se expongan innecesariamente en registros, informes, indicaciones de IA o integraciones externas.
El Módulo de Dependencias y Cadena de Suministro evalúa las dependencias asociadas con la infraestructura.
El Módulo de Inteligencia de Riesgos evalúa y prioriza los hallazgos de seguridad.