Aurea est une plateforme open-source basée sur l'IA qui sécurise l'infrastructure en tant que code (IaC) sur Terraform, Kubernetes, Docker et Ansible. Elle s'intègre aux pipelines CI/CD pour analyser les erreurs de configuration, détecter les vulnérabilités, appliquer des politiques et fournir des recommandations de remédiation exploitables. Grâce à l'IA prédictive, aux outils de collaboration et à une gouvernance de niveau entreprise, Aurea garantit que l'infrastructure est sécurisée, conforme et résiliente, du développement au déploiement. https://gitlab.com/Roxanne_Ardary/aurea/
Aurea est une spécification de sécurité Infrastructure-as-Code entièrement open source et propulsée par l'IA, conçue pour fournir une analyse de sécurité continue tout au long du cycle de vie du développement logiciel et du déploiement d'infrastructure.
Aurea analyse les définitions d'infrastructure, identifie les vulnérabilités et les mauvaises configurations, évalue les politiques de sécurité et de conformité, fournit une remédiation assistée par l'IA et s'intègre directement dans les flux de travail CI/CD et GitOps.
Aurea est conçue comme un système de sécurité modulaire. Les modules de base fournissent les capacités de sécurité fondamentales requises par la spécification. Les modules de plugiciels optionnels étendent Aurea avec des formats d'infrastructure supplémentaires, des fournisseurs de cloud, des cadres de conformité, des systèmes d'IA, des intégrations, des systèmes de rapport et des capacités de sécurité spécialisées.
Aurea est conçue autour d'un fonctionnement local d'abord, de la neutralité vis-à-vis des fournisseurs, d'une IA explicable, du moindre privilège, des principes de zéro confiance, de la supervision humaine, de la reproductibilité et d'une isolation stricte des services.
Objectifs de conception
Fournir une automatisation de sécurité IaC open source
Détecter les vulnérabilités d'infrastructure avant le déploiement
Intégrer la sécurité directement dans les pipelines CI/CD
Prendre en charge la validation continue de la sécurité de l'infrastructure
Combiner l'analyse déterministe avec l'analyse assistée par l'IA
Fournir des résultats de sécurité explicables
Prioriser les risques de sécurité en fonction du contexte et de l'impact
Fournir des conseils de remédiation exploitables
Prendre en charge la politique en tant que code
Prendre en charge la validation de conformité
Fournir la détection de dérive d'infrastructure
Prendre en charge les tests de sécurité dans les environnements de développement et de déploiement
Activer les tests d'IA contradictoires contrôlés
Maintenir une isolation stricte entre les services et les agents d'IA
Fournir une gouvernance d'entreprise sans nécessiter d'infrastructure propriétaire
Rester modulaire et extensible
Éviter l'enfermement propriétaire
Prendre en charge l'analyse de sécurité locale et hors ligne lorsque cela est pratique
Principes fondamentaux de l'architecture
Conception modulaire
Aurea se compose de modules définis indépendamment avec des interfaces et des responsabilités claires.
Les modules de base fournissent les fonctionnalités essentielles d'Aurea.
Les modules de plugiciels optionnels étendent Aurea sans nécessiter de modifications du moteur de sécurité de base.
Les modules doivent communiquer via des interfaces documentées et ne doivent pas nécessiter de couplage inutile.
Sécurité locale d'abord
Aurea doit prendre en charge l'exécution locale chaque fois que cela est pratique.
L'analyse de sécurité ne doit pas nécessiter l'envoi de code d'infrastructure, d'identifiants, de secrets ou de résultats de sécurité à un service externe.
Les services externes doivent être des intégrations optionnelles plutôt que des dépendances obligatoires.
Sécurité par défaut
Aurea doit par défaut appliquer des paramètres de sécurité restrictifs.
Les fonctionnalités non sécurisées doivent nécessiter une autorisation explicite.
Les actions à fort impact doivent nécessiter une autorisation de politique explicite et, lorsqu'elle est configurée, une approbation humaine.
Moindre privilège
Chaque service, module, plugiciel, intégration et agent d'IA d'Aurea doit recevoir uniquement les autorisations requises pour exécuter sa fonction assignée.
Architecture zéro confiance
Les services d'Aurea ne doivent pas se faire implicitement confiance les uns les autres.
L'authentification, l'autorisation et la validation des capacités doivent se produire aux frontières des services.
Isolation stricte des services
Aurea doit maintenir une isolation stricte entre les services, les plugiciels, les agents d'IA, les environnements d'évaluation, les identifiants et l'infrastructure cible.
Les frontières de sécurité doivent être appliquées par l'environnement d'exécution et le moteur de politique plutôt que de s'appuyer uniquement sur les instructions de l'IA.
Modules de base
Module d'analyse IaC
Le module d'analyse IaC fournit le moteur d'analyse fondamental pour l'Infrastructure-as-Code.
Formats d'infrastructure pris en charge
Terraform
Manifestes Kubernetes
Dockerfiles
Ansible
CloudFormation
Helm
Formats supplémentaires via des plugiciels
Capacités d'analyse
Analyse syntaxique IaC
Analyse de syntaxe
Analyse sémantique
Analyse de configuration
Détection de mauvaise configuration
Détection de défauts de sécurité par défaut
Détection de privilèges excessifs
Détection d'exposition publique
Analyse de sécurité réseau
Analyse d'identité et d'accès
Analyse de configuration de chiffrement
Analyse de sécurité de stockage
Analyse de configuration de journalisation
Analyse de configuration de surveillance
Analyse de configuration de sauvegarde
Analyse de configuration de conteneur
Analyse de dépendances d'infrastructure
Analyse de la surface d'attaque de l'infrastructure
Analyse de préparation à la zéro confiance
Module de règles de sécurité
Le module de règles de sécurité fournit une détection de sécurité déterministe.
Capacités
Règles de sécurité intégrées
Règles de sécurité personnalisées
Gravité des règles
Catégories de règles
Identifiants de règles
Descriptions de règles
Conseils de remédiation de règles
Versionnement des règles
Validation des règles
Tests de règles
Suppression de règles
Exceptions de règles
Expiration des règles
Héritage des règles
Détection de conflits de règles
Règles spécifiques à l'organisation
Module de sécurité des secrets
Le module de sécurité des secrets identifie les identifiants potentiellement exposés et les informations sensibles.
Capacités
Détection de secrets codés en dur
Détection d'identifiants
Détection de clés API
Détection de jetons
Détection de clés privées
Détection de mots de passe
Analyse de modèles de secrets
Rédaction de secrets
Rapport d'exposition de secrets
Conseils de remédiation de secrets
Analyse de secrets dans l'IaC
Analyse de secrets dans les fichiers de configuration
Le module doit empêcher que les secrets découverts soient inutilement exposés dans les journaux, les rapports, les invites d'IA ou les intégrations externes.
Module de dépendances et de chaîne d'approvisionnement
Le module de dépendances et de chaîne d'approvisionnement évalue les dépendances associées à l'infrastructure.
Capacités
Analyse de modules IaC
Analyse de modules Terraform
Analyse d'images de conteneurs
Détection de vulnérabilités de dépendances
Analyse de versions de dépendances
Corrélation de vulnérabilités connues
Analyse de provenance des dépendances
Analyse des risques de la chaîne d'approvisionnement
Notation des risques de dépendances
Recommandations de mise à jour de dépendances
Détection de dépendances malveillantes lorsque cela est pris en charge
Application de politiques de dépendances
Module de renseignement sur les risques
Le module de renseignement sur les risques évalue et priorise les résultats de sécurité.
Capacités
Classification de gravité
Notation des risques
Notation de l'impact commercial
Notation de l'exploitabilité
Notation de l'exposition
Notation de la criticité des actifs
Notation composite des risques
Priorisation des risques
Agrégation des risques
Corrélation des risques
Analyse des tendances des risques
Analyse du vieillissement des risques
Cartes thermiques des risques
Priorisation des chemins d'attaque
Notation des risques tenant compte de l'environnement
Modèles de risques organisationnels personnalisés
Flux de travail d'acceptation des risques
Module d'analyse de sécurité IA
Le module d'analyse de sécurité IA fournit une analyse de sécurité d'infrastructure assistée par l'IA.
Capacités
Analyse IaC propulsée par l'IA
Analyse de sécurité tenant compte du contexte
Compréhension de l'architecture d'infrastructure
Raisonnement multi-fichiers
Raisonnement multi-ressources
Raisonnement multi-langages
Détection de l'intention de sécurité
Détection d'anomalies par l'IA
Modélisation des menaces par l'IA
Raisonnement sur les chemins d'attaque
Analyse prédictive des risques
Analyse prédictive des mauvaises configurations
Réduction des faux positifs
Notation de confiance de l'IA
Résultats d'IA explicables
Requêtes de sécurité en langage naturel
Analyse d'infrastructure en langage naturel
Recommandations de sécurité générées par l'IA
Analyse de conformité assistée par l'IA
Création de politiques assistée par l'IA
Les résultats générés par l'IA doivent rester distinguables des résultats de sécurité déterministes.
Module d'agents IA
Le module d'agents IA fournit des agents d'IA contrôlés pour les flux de travail de sécurité d'Aurea.
Types d'agents
Agents analystes de sécurité
Agents de revue de code
Agents de sécurité d'infrastructure
Agents d'équipe rouge
Agents d'équipe bleue
Agents de remédiation
Agents de politiques
Agents de conformité
Agents d'analyse des menaces
Contrôles des agents
Identité de l'agent
Authentification de l'agent
Autorisation de l'agent
Profils de capacités
Autorisations d'outils
Autorisations de fichiers
Autorisations réseau
Autorisations API
Limites de ressources
Limites d'exécution
Restrictions d'actions
Restrictions de cibles
Journalisation de l'activité des agents
Audit des décisions des agents
Contrôles de terminaison des agents
Les agents d'IA ne doivent pas être en mesure de s'accorder eux-mêmes des autorisations supplémentaires.
Module de politique en tant que code
Le module de politique en tant que code fournit une application centralisée des politiques de sécurité.
Capacités
Politiques de sécurité
Politiques de conformité
Politiques organisationnelles
Politiques de projet
Politiques d'environnement
Héritage de politiques
Versionnement des politiques
Exceptions de politiques
Expiration des politiques
Tests de politiques
Validation des politiques
Détection de conflits de politiques
Application des politiques
Simulation de politiques
Génération de politiques en langage naturel
Création de politiques assistée par l'IA
Module de conformité
Le module de conformité fait correspondre les configurations d'infrastructure aux exigences de sécurité et réglementaires.
Capacités
Correspondance CIS
Correspondance SOC 2
Correspondance ISO 27001
Correspondance HIPAA
Correspondance GDPR
Cadres de conformité personnalisés
Notation de conformité
Analyse de couverture de conformité
Analyse des écarts de conformité
Collecte de preuves
Rapports prêts pour l'audit
Analyse des tendances de conformité
Application des politiques de conformité
Module de remédiation
Le module de remédiation fournit des recommandations de remédiation de sécurité et des correctifs automatisés contrôlés.
Capacités
Recommandations de remédiation
Exemples de configuration sécurisée
Correctifs générés par l'IA
Corrections IaC générées par l'IA
Suggestions de correction automatique
Aperçus de remédiation
Validation de la remédiation
Nouvelle analyse après remédiation
Prise en charge de la restauration
Priorisation des correctifs
Suivi de la remédiation
Historique de remédiation
Analyse de l'efficacité des correctifs
La remédiation automatique doit être configurable et doit prendre en charge l'approbation humaine pour les actions à fort impact.
Module de sécurité CI/CD
Le module de sécurité CI/CD intègre Aurea directement dans les pipelines de développement.
Capacités
Analyse native des pipelines
Analyse des demandes de tirage
Analyse des demandes de fusion
Analyse déclenchée par les validations
Analyse pré-commit
Analyse des fichiers modifiés
Analyse incrémentielle
Analyse complète du dépôt
Passerelles de sécurité de pipeline
Seuils d'échec configurables
Mode avertissement uniquement
Passerelles d'approbation de sécurité
Blocage de build
Protection du déploiement
Artefacts de pipeline
Publication des résultats de sécurité
Plateformes CI/CD
GitHub Actions
GitLab CI
Jenkins
CircleCI
Bitbucket Pipelines
Systèmes CI/CD génériques
Module CLI
Le module CLI fournit un accès en ligne de commande local et automatisé.
Capacités
Analyse locale
Analyse de dépôt
Analyse de répertoire
Analyse de fichier
Gestion de la configuration
Exécution de politiques
Génération de rapports
Requêtes IA
Gestion des résultats
Flux de travail de remédiation
Exécution de pipelines
Gestion des lignes de base
Gestion des plugiciels
Module de sécurité des développeurs
Le module de sécurité des développeurs fournit des commentaires de sécurité directement dans les flux de travail de développement.
Capacités
Résultats adaptés aux développeurs
Conseils de sécurité intégrés
Commentaires sur les demandes de tirage
Commentaires sur les demandes de fusion
Hooks pré-commit
Intégration IDE
Diagnostics d'éditeur
Exemples de configuration sécurisée
Conseils de remédiation
Propriété des résultats
Suppression des résultats
Expiration des résultats
Module de renseignement sur l'infrastructure
Le module de renseignement sur l'infrastructure crée une représentation de l'infrastructure tenant compte de la sécurité.
Capacités
Inventaire de l'infrastructure
Découverte de ressources
Classification des ressources
Cartographie des relations entre ressources
Graphes de dépendances d'infrastructure
Visualisation de l'architecture de sécurité
Cartographie de l'exposition Internet
Analyse de la topologie réseau
Analyse des relations IAM
Graphes d'attaque d'infrastructure
Analyse des dépendances de configuration
Comparaison d'environnements
Module de détection de dérive
Le module de détection de dérive compare l'infrastructure déclarée avec l'infrastructure déployée.
Capacités
Comparaison IaC-exécution
Détection de dérive de configuration
Détection de modifications non autorisées
Historique de dérive
Classification de la dérive
Notation des risques de dérive
Recommandations de remédiation de dérive
Réconciliation exécution-IaC
Surveillance continue de la dérive
Module de sécurité d'exécution
Le module de sécurité d'exécution fournit une analyse de sécurité continue optionnelle de l'infrastructure.
Capacités
Surveillance de la configuration d'exécution
Analyses déclenchées par événements cloud
Analyses déclenchées par événements Kubernetes
Validation des politiques d'exécution
Suivi des modifications de configuration
Détection d'anomalies d'exécution
Notation des risques d'exécution
Comparaison exécution-IaC
Module de sécurité cloud
Le module de sécurité cloud fournit une analyse de sécurité de l'infrastructure cloud.
Plateformes prises en charge
AWS
Microsoft Azure
Google Cloud
OpenStack
Environnements hybrides
Capacités
Analyse de comptes cloud
Analyse de projets cloud
Analyse de ressources cloud
Analyse de posture cloud
Analyse des risques multi-cloud
Application de politiques multi-cloud
Validation de configuration cloud
Module de sécurité des conteneurs et Kubernetes
Le module de sécurité des conteneurs et Kubernetes fournit une analyse de sécurité de l'infrastructure conteneurisée.
Capacités
Analyse de sécurité Kubernetes
Analyse de sécurité des pods
Analyse de sécurité des espaces de noms
Analyse RBAC
Analyse des politiques réseau
Analyse de l'exposition des services
Analyse de sécurité des entrées
Analyse des privilèges des conteneurs
Analyse de configuration d'images
Analyse Dockerfile
Intégration des vulnérabilités de conteneurs
Analyse Helm
Application de politiques Kubernetes
Validation de sécurité GitOps
Module de collaboration
Le module de collaboration fournit des flux de travail de sécurité basés sur l'équipe.
Capacités
Affectation des résultats
Gestion des tâches
Commentaires sur les résultats
Discussions de sécurité
Propriété de la remédiation
Flux de travail d'escalade
Tableaux de bord d'équipe
Tableaux de bord développeurs
Tableaux de bord de sécurité
Tableaux de bord exécutifs
Tableaux de score de sécurité d'équipe
Notifications de sécurité
Alertes de risque critique
Rappels de remédiation
Historique de collaboration
Module de gouvernance d'entreprise
Le module de gouvernance d'entreprise fournit des contrôles de sécurité à l'échelle de l'organisation.
Capacités
Contrôle d'accès basé sur les rôles
Architecture multi-locataires
Autorisations d'équipe
Autorisations de projet
Autorisations d'environnement
Gouvernance organisationnelle
Gestion centralisée des politiques
Héritage de politiques d'entreprise
Tableaux de bord de gouvernance
Visibilité inter-équipes
Visibilité inter-projets
Gestion centralisée des résultats
Propriété de la sécurité
Flux de travail d'approbation
Gestion des exceptions
Acceptation des risques
Journalisation de l'activité administrative
Audit des décisions de l'IA
Audit de la remédiation
Module de rapport et d'analyse
Le module de rapport et d'analyse fournit une visibilité de sécurité et une analyse historique.
Capacités
Tableaux de bord de posture de sécurité
Tableaux de bord des risques
Tableaux de bord de conformité
Tableaux de bord d'infrastructure
Résumés exécutifs
Tableaux de bord développeurs
Analyse des tendances historiques
Tendances des vulnérabilités
Tendances des mauvaises configurations
Tendances de conformité
Mesures de performance d'équipe
Suivi du temps moyen de remédiation
Suivi des risques ouverts
Analyse du vieillissement des risques
Rapports personnalisés
Rapports planifiés
Export de preuves d'audit
Formats de sortie
HTML
PDF
JSON
YAML
SARIF
Sortie CLI
Module de renseignement sur les menaces
Le module de renseignement sur les menaces corrèle les résultats d'infrastructure avec le renseignement de sécurité.
Capacités
Renseignement CVE
Intégration des avis de sécurité
Renseignement sur les modules IaC
Renseignement sur les images de conteneurs
Bibliothèque de modèles de menaces
Base de connaissances sur les mauvaises configurations
Corrélation de modèles d'attaque
Détection des menaces émergentes
Notation des risques informée par les menaces
Mises à jour du renseignement de sécurité
Historique du renseignement sur les menaces
Module de simulation et de test
Le module de simulation et de test fournit des tests de sécurité contrôlés avant le déploiement.
Capacités
Simulation IaC
Analyse de scénarios hypothétiques
Comparaison de configurations
Tests avant déploiement
Analyse de l'impact du déploiement
Analyse de l'impact des politiques
Tests de régression de sécurité
Scénarios de test d'infrastructure
Validation en bac à sable
Simulation de chemins d'attaque
Simulation de remédiation
Aperçu des modifications de configuration
Module de hackathon de sécurité IA
Le module de hackathon de sécurité IA fournit des environnements isolés où les systèmes d'IA peuvent tester et évaluer les capacités de sécurité des uns et des autres.
Tests IA contre IA
Agents attaquants IA
Agents défenseurs IA
Agents d'équipe rouge IA
Agents d'équipe bleue IA
Agents analystes de sécurité IA
Agents de revue de code IA
Agents de sécurité d'infrastructure IA
Agents de politiques IA
Agents de remédiation IA
Compétitions multi-agents
Tests agent contre agent
Défis de sécurité automatisés
Compétitions de référence de sécurité
Défis de sécurité d'infrastructure
Scénarios de test en aveugle
Tests contradictoires répétés
Génération automatisée de défis
Difficulté configurable
Notation des performances des agents
Notation de la précision de détection
Notation de la précision de remédiation
Mesure des faux positifs
Mesure des faux négatifs
Notation de l'explicabilité
Mesure du temps de réponse
Mesure de l'efficacité des ressources
Isolation du hackathon
Chaque environnement de hackathon doit fonctionner dans une frontière de sécurité explicite.
Environnements de bac à sable dédiés
Environnements éphémères
Isolation des conteneurs
Isolation par machine virtuelle lorsque requis
Segmentation réseau
Réseau à refus par défaut
Listes d'autorisation réseau explicites
Aucun accès Internet sans restriction
Aucun accès à la production
Aucun identifiant de production
Aucun accès aux identifiants CI/CD
Aucun accès aux identifiants hôte
Aucun accès à des dépôts non liés
Aucun accès au système de fichiers sans restriction
Aucun conteneur privilégié
Appels système restreints
Limites CPU
Limites mémoire
Limites de stockage
Limites de processus
Limites de temps d'exécution
Listes d'autorisation API
Identifiants à courte durée de vie
Révocation automatique des identifiants
Isolation des secrets
Échange d'artefacts contrôlé
Frontières de bac à sable immuables
Destruction automatique de l'environnement
Cibles de test autorisées
Les agents d'IA peuvent interagir uniquement avec des cibles explicitement autorisées.
Infrastructure synthétique
IaC intentionnellement vulnérable
Environnements cloud jetables
Clusters de test locaux
Environnements Kubernetes éphémères
Environnements Terraform temporaires
API simulées
Services cloud simulés
Environnements de défis de sécurité
Identifiants synthétiques
Secrets synthétiques
Identités synthétiques
Ensembles de données synthétiques
L'infrastructure de production ne doit jamais être utilisée comme cible de hackathon IA.
Frontières de capacités des agents
Chaque IA participante doit recevoir un profil de capacités explicite.
Autorisations de lecture
Autorisations d'écriture
Autorisations d'exécution
Autorisations réseau
Autorisations API
Autorisations de fichiers
Autorisations d'outils
Restrictions de cibles
Restrictions d'actions
Restrictions de temps
Restrictions de ressources
Aurea doit appliquer ces capacités en externe.
Simulation d'attaque IA
Les agents attaquants autorisés peuvent évaluer des cibles isolées pour :
Mauvaises configurations IaC
Privilèges excessifs
Exposition publique
Contrôles réseau faibles
Stockage non sécurisé
Chiffrement manquant
Authentification faible
Faiblesses Kubernetes
Faiblesses de conteneurs
Violations de politiques
Faiblesses de configuration
Chemins d'attaque d'infrastructure
Régressions de sécurité
Tous les tests doivent rester dans des environnements autorisés.
Simulation de défense IA
Les agents défenseurs peuvent :
Détecter les attaques simulées
Identifier les configurations vulnérables
Analyser les chemins d'attaque
Recommander des mesures d'atténuation
Générer des correctifs de remédiation
Appliquer les correctifs approuvés
Réanalyser l'infrastructure
Valider la remédiation
Surveiller les environnements simulés
Mettre à jour les politiques défensives
Produire des rapports d'incident
Évaluation indépendante
Le système d'évaluation doit rester indépendant des agents concurrents.
Notation déterministe lorsque possible
Moteur d'évaluation indépendant
Défis reproductibles
Environnements reproductibles
Notation fondée sur des preuves
Mesure du succès des attaques
Mesure de la détection
Mesure de la remédiation
Mesure de la régression
Mesure de la consommation de ressources
Journaux de test complets
Enregistrements de résultats immuables
Relecture de défis
Contrôles de sécurité du hackathon- Application des politiques de sandbox
Application des politiques réseau
Application des capacités
Application des ressources
Surveillance de l'exécution
Surveillance des processus
Surveillance des accès aux fichiers
Surveillance des API
Surveillance des identifiants
Rédaction des secrets
Journalisation des événements de sécurité
Détection des anomalies
Détection des évasions
Détection des abus
Arrêt automatique des agents
Arrêt automatique des sandbox
Interrupteur d'urgence
Destruction de l'environnement après les tests
Prévention des évasions
Les tentatives d'évasion de sandbox doivent être traitées comme des événements de sécurité.
Aurea doit automatiquement arrêter ou mettre en quarantaine une exécution tentant de :
Accéder à des fichiers non autorisés
Accéder à des services non autorisés
Obtenir des privilèges élevés
S'échapper de son environnement d'exécution
Accéder aux ressources de l'hôte
Accéder aux systèmes de production
Accéder à des identifiants non autorisés
Contourner les restrictions réseau
Modifier les contrôles de sécurité
Désactiver la surveillance
Modifier l'évaluateur
Modifier les mécanismes de notation
Modes de hackathon
IA contre IA
IA contre référence
IA contre défi
Bataille multi-agents
Défense coopérative
Équipe rouge contre équipe bleue
Course à la remédiation
Défi de régression de sécurité
Humain contre IA
Tournoi d'IA
Rapports de hackathon
Chaque compétition doit produire un rapport de sécurité complet contenant :
Agents participants
Versions des agents
Modèles utilisés
Autorisations des outils
Configuration du défi
Configuration de la cible
Contrôles de sécurité
Tentatives d'attaque
Résultats réussis
Détections défensives
Actions de remédiation
Actions échouées
Violations de sandbox
Consommation de ressources
Temps d'exécution
Scores
Informations de reproductibilité
Recommandations de sécurité
Module API et intégration
Le module API et intégration fournit un accès programmatique à Aurea.
Capacités
API REST
API GraphQL
Accès API via CLI
Webhooks
Intégrations pilotées par événements
Authentification
Autorisation
Gestion des clés API
Identifiants à courte durée de vie
Politiques d'intégration
Limitation du débit
Journalisation d'audit
Système de plugins
Aurea prend en charge des modules de plugins optionnels qui étendent le système principal sans nécessiter de modifications des modules de base.
Les plugins doivent utiliser des interfaces documentées et doivent fonctionner dans le modèle de sécurité et d'autorisations d'Aurea.
Modules de plugins optionnels
Plugins d'analyse IaC
Langages IaC supplémentaires
Formats de configuration supplémentaires
Analyseurs personnalisés
Formats spécifiques à l'organisation
Plugins de fournisseurs cloud
Fournisseurs de cloud public supplémentaires
Plateformes de cloud privé
Environnements périphériques
Plateformes d'infrastructure
Systèmes de gestion cloud
Plugins de conformité
Cadres spécifiques à l'industrie
Cadres régionaux
Normes organisationnelles
Mappages réglementaires personnalisés
Normes de sécurité internes
Plugins de règles de sécurité
Règles communautaires
Règles spécifiques à l'organisation
Règles spécifiques à l'industrie
Règles de détection expérimentales
Règles de recherche
Modèles de vulnérabilité personnalisés
Plugins de fournisseurs d'IA
Modèles d'IA locaux
Modèles auto-hébergés
Modèles d'IA open source
Fournisseurs d'IA externes optionnels
Modèles de sécurité spécialisés
Moteurs d'inférence personnalisés
Les plugins de fournisseurs d'IA ne doivent pas contourner les contrôles de protection des données, d'autorisations ou d'isolation d'Aurea.
Plugins de renseignement sur les menaces
Bases de données de vulnérabilités
Flux d'avis de sécurité
Systèmes de renseignement sur les menaces
Renseignements spécifiques à l'organisation
Flux de recherche en sécurité
Plugins CI/CD
Systèmes de pipeline supplémentaires
Systèmes de build
Systèmes de déploiement
Systèmes GitOps
Systèmes de publication
Plugins d'exécution cloud
Systèmes de surveillance d'exécution
Systèmes d'événements cloud
Systèmes d'exécution Kubernetes
Systèmes d'exécution de conteneurs
Systèmes de gestion d'infrastructure
Plugins de notification
Slack
Microsoft Teams
Discord
E-mail
Webhooks
Systèmes de gestion des incidents
Systèmes d'opérations de sécurité
Plugins SIEM et SOAR
Elastic
Splunk
Grafana
Cortex XSOAR
Autres plateformes de sécurité compatibles
Plugins de rapport
Tableaux de bord personnalisés
Formats de rapport personnalisés
Systèmes de rapport exécutif
Systèmes de rapport de conformité
Systèmes d'audit
Plugins de billetterie
Suiveurs de problèmes
Systèmes de billetterie de sécurité
Systèmes de gestion de projet
Flux de travail de remédiation
Plugins de stockage
Stockage local
Stockage d'objets
Systèmes de bases de données
Entrepôts de données de sécurité
Les plugins ne doivent pas affaiblir le modèle de sécurité d'Aurea.
Exigences de sécurité des plugins
Chaque plugin doit :
Déclarer les capacités requises
Déclarer les autorisations requises
Déclarer l'accès réseau requis
Déclarer l'accès aux données requis
Utiliser des interfaces authentifiées
Suivre les exigences de moindre privilège
Respecter l'application des politiques d'Aurea
Respecter l'isolation des services
Fournir des informations de version
Fournir des informations de dépendances
Prendre en charge la validation de sécurité
Générer une activité auditable
Éviter la collecte de données non autorisée
Éviter les communications externes non autorisées
Les plugins ne doivent pas recevoir automatiquement l'accès aux secrets, à l'infrastructure de production, aux identifiants CI/CD ou aux ressources réseau illimitées.
Module d'automatisation
Le module d'automatisation orchestre les flux de travail de sécurité récurrents et pilotés par événements.
Capacités
Analyses planifiées
Analyses pilotées par événements
Analyses déclenchées par commit
Analyses déclenchées par pull request
Analyses déclenchées par fusion
Analyses déclenchées par déploiement
Analyses déclenchées par événements cloud
Génération automatique de rapports
Création automatique de tickets
Routage automatique des notifications
Propositions de remédiation automatiques
Remédiation basée sur l'approbation
Collecte automatisée de preuves de conformité
Mises à jour automatiques des scores de sécurité
Compétitions de sécurité IA automatisées
Provisionnement automatisé des défis
Provisionnement automatisé des sandbox
Destruction automatisée des sandbox
Module de base de connaissances
Le module de base de connaissances fournit un renseignement de sécurité structuré pour l'analyse déterministe et assistée par IA.
Capacités
Base de connaissances de sécurité
Bibliothèque de modèles IaC
Bibliothèque de configurations sécurisées
Archétypes de mauvaise configuration
Bibliothèque de modèles de remédiation
Base de connaissances de conformité
Base de connaissances sur les menaces
Récupération IA
Connaissances spécifiques à l'organisation
Contexte de sécurité spécifique au projet
Contexte historique des résultats
Renseignement de sécurité versionné
Connaissances de test adversarial
Connaissances de référence en sécurité IA
Module d'audit
Le module d'audit enregistre l'activité d'Aurea pertinente pour la sécurité.
Capacités
Historique des résultats de sécurité
Historique des politiques
Historique de configuration
Historique de remédiation
Historique des décisions IA
Historique d'activité des agents
Historique d'activité des plugins
Historique d'activité administrative
Historique d'activité des hackathons
Événements de sandbox
Événements d'authentification
Événements d'autorisation
Violations de sécurité
Enregistrements d'audit immuables
Module de sécurité
Le module de sécurité fournit des contrôles de sécurité pour Aurea lui-même.
Capacités
Configuration sécurisée par défaut
Fonctionnement local d'abord
Fonctionnement hors ligne
Minimisation des données
Télémétrie configurable
Rédaction des secrets
Protection des données sensibles
Communications chiffrées
Gestion sécurisée des identifiants
Exécution en moindre privilège
Sandboxing IA
Isolation des agents
Isolation des plugins
Isolation des services
Segmentation réseau
Communication de services en zéro confiance
Approbation humaine pour les actions à fort impact
Journalisation d'audit immuable
Sécurité de la chaîne d'approvisionnement
Versions signées
Vérification des dépendances
Builds reproductibles
Validation continue de la sécurité
Tests de sécurité d'Aurea
Module open source et communautaire
Le module open source et communautaire prend en charge la participation et l'extension communautaires.
Capacités
Noyau open source
Règles de sécurité transparentes
Contributions communautaires de règles
Plugins communautaires
Packs de politiques communautaires
Packs de conformité communautaires
Modèles d'IA communautaires
Connaissances de sécurité publiques
Ensembles de données d'entraînement ouverts
Références de sécurité ouvertes
Hackathons communautaires
Défis d'IA communautaires
Cadre de développement de règles
Cadre de développement de plugins
Cadre de développement d'agents IA
Reconnaissance des contributeurs
Processus de divulgation de sécurité
Participation à la recherche en sécurité
Module de benchmarking
Le module de benchmarking fournit une évaluation reproductible d'Aurea et des systèmes d'IA participants.
Capacités
Références de sécurité
Références de sécurité IaC
Références de sécurité IA
Références d'agents
Références de détection
Références de remédiation
Références de conformité
Références de performance
Références d'efficacité des ressources
Références de régression
Environnements de test reproductibles
Notation standardisée
Historique des références
Analyse comparative
Expansion future
Aurea peut prendre en charge des capacités futures, notamment :
IaC auto-réparateur
Gouvernance de sécurité autonome
Tests de sécurité autonomes
Conformité prédictive
Remédiation prédictive
Renseignement inter-projets
Renseignement inter-environnements
Raisonnement avancé sur les chemins d'attaque
Agents de sécurité d'infrastructure autonomes
Évolution des politiques de sécurité
Optimisation continue de la sécurité
Simulation avancée d'infrastructure
Renseignement de sécurité fédéré
Apprentissage collaboratif préservant la confidentialité
Tournois de sécurité IA autonomes
Évaluation IA adverse continue
Les capacités futures doivent préserver les exigences de sécurité, d'isolation, de transparence et de gouvernance humaine d'Aurea.
Exigences de sécurité
Aurea doit prioriser la protection de :
Code source de l'infrastructure
Identifiants
Secrets
Entrées des modèles d'IA
Sorties des modèles d'IA
Résultats de sécurité
Informations de conformité
Identifiants cloud
Identifiants CI/CD
Identifiants d'exécution
Enregistrements d'audit
Données clients
Informations de sécurité organisationnelles
Aucun module, plugin, intégration ou agent IA ne peut contourner le modèle de sécurité d'Aurea.
Exigences de sécurité IA
Les systèmes d'IA fonctionnant dans Aurea doivent être traités comme des composants non fiables.
Les systèmes d'IA ne doivent pas de manière indépendante :
Étendre leurs autorisations
Désactiver les contrôles de sécurité
Désactiver la surveillance
Accéder à des services non autorisés
Accéder à l'infrastructure de production
Accéder à des identifiants non autorisés
Modifier leurs propres limites de sécurité
Modifier le système d'évaluation
Modifier les mécanismes de notation
Contourner les contrôles réseau
S'échapper d'un sandbox autorisé
Les actions à fort impact doivent être régies par une politique explicite et une approbation humaine configurable.
Exigences d'isolation des services
Tous les services Aurea doivent communiquer via des interfaces explicitement autorisées.
L'isolation des services doit inclure :
Authentification
Autorisation
Validation des capacités
Segmentation réseau
Liste blanche d'API
Limites de ressources
Isolation des identifiants
Isolation des secrets
Journalisation
Surveillance
Confinement des pannes
Arrêt automatique si nécessaire
Un service compromis ne doit pas fournir automatiquement l'accès à des services ou infrastructures non liés.
Exigences de performance
Aurea doit prendre en charge :
Analyse incrémentale
Analyse parallèle
Analyse des fichiers modifiés
Mise en cache
Profondeur d'analyse configurable
Limites de ressources
Exécution compatible pipeline
Exécution locale
Analyse de grands dépôts
Analyse de grandes infrastructures
La précision de la sécurité doit primer sur la vitesse d'analyse en cas de conflit entre les deux.
Aurea est publié sous la GNU Affero General Public License v3.0 ou ultérieure (AGPL-3.0+).
En contribuant à ce projet, vous acceptez que vos contributions soient également publiées sous cette licence.
Veuillez noter ce qui suit :
Toutes les contributions doivent être conformes aux conditions de la AGPL-3.0+.
En vertu de la Section 7 de la licence, toutes les redistributions, forks et œuvres dérivées doivent conserver l'attribution à : Roxanne Ardary et roxanneardary.com.
Les spécifications Aurea sont libres d'utilisation avec attribution. Une licence de marque de spécification peut être négociée sur demande.
Le fichier notice.md du projet suit les exigences d'attribution et les remerciements des contributeurs.
Toute mise à jour ajoutant de nouveaux contributeurs ou modifiant l'attribution doit également mettre à jour notice.md.
Lors de la soumission d'une pull request, assurez-vous que tout nouveau fichier conserve les en-têtes d'attribution lorsque cela s'applique.
Les versions déployées sur réseau de ce logiciel doivent également rester entièrement conformes à l'AGPL-3.0+, y compris l'exposition des modifications du code source lorsque cela s'applique en vertu de la licence.
Pour tous les détails juridiques, veuillez vous référer à la licence AGPL-3.0+ et au fichier notice.md du projet.