Aurea est une plateforme open-source basée sur l'IA qui sécurise l'infrastructure en tant que code (IaC) sur Terraform, Kubernetes, Docker et Ansible. Elle s'intègre aux pipelines CI/CD pour analyser les erreurs de configuration, détecter les vulnérabilités, appliquer des politiques et fournir des recommandations de remédiation exploitables. Grâce à l'IA prédictive, aux outils de collaboration et à une gouvernance de niveau entreprise, Aurea garantit que l'infrastructure est sécurisée, conforme et résiliente, du développement au déploiement. https://gitlab.com/Roxanne_Ardary/aurea/
Normes d'or pour la sécurité IaC
Aurea est une spécification de sécurité Infrastructure-as-Code entièrement open source et propulsée par l'IA, conçue pour fournir une analyse de sécurité continue tout au long du cycle de vie du développement logiciel et du déploiement d'infrastructure.
Aurea analyse les définitions d'infrastructure, identifie les vulnérabilités et les mauvaises configurations, évalue les politiques de sécurité et de conformité, fournit une remédiation assistée par l'IA et s'intègre directement dans les flux de travail CI/CD et GitOps.
Aurea est conçue comme un système de sécurité modulaire. Les modules de base fournissent les capacités de sécurité fondamentales requises par la spécification. Les modules de plugiciels optionnels étendent Aurea avec des formats d'infrastructure supplémentaires, des fournisseurs de cloud, des cadres de conformité, des systèmes d'IA, des intégrations, des systèmes de rapport et des capacités de sécurité spécialisées.
Aurea est conçue autour d'un fonctionnement local d'abord, de la neutralité vis-à-vis des fournisseurs, d'une IA explicable, du moindre privilège, des principes de zéro confiance, de la supervision humaine, de la reproductibilité et d'une isolation stricte des services.
Aurea se compose de modules définis indépendamment avec des interfaces et des responsabilités claires.
Les modules de base fournissent les fonctionnalités essentielles d'Aurea.
Les modules de plugiciels optionnels étendent Aurea sans nécessiter de modifications du moteur de sécurité de base.
Les modules doivent communiquer via des interfaces documentées et ne doivent pas nécessiter de couplage inutile.
Aurea doit prendre en charge l'exécution locale chaque fois que cela est pratique.
L'analyse de sécurité ne doit pas nécessiter l'envoi de code d'infrastructure, d'identifiants, de secrets ou de résultats de sécurité à un service externe.
Les services externes doivent être des intégrations optionnelles plutôt que des dépendances obligatoires.
Aurea doit par défaut appliquer des paramètres de sécurité restrictifs.
Les fonctionnalités non sécurisées doivent nécessiter une autorisation explicite.
Les actions à fort impact doivent nécessiter une autorisation de politique explicite et, lorsqu'elle est configurée, une approbation humaine.
Chaque service, module, plugiciel, intégration et agent d'IA d'Aurea doit recevoir uniquement les autorisations requises pour exécuter sa fonction assignée.
Les services d'Aurea ne doivent pas se faire implicitement confiance les uns les autres.
L'authentification, l'autorisation et la validation des capacités doivent se produire aux frontières des services.
Aurea doit maintenir une isolation stricte entre les services, les plugiciels, les agents d'IA, les environnements d'évaluation, les identifiants et l'infrastructure cible.
Les frontières de sécurité doivent être appliquées par l'environnement d'exécution et le moteur de politique plutôt que de s'appuyer uniquement sur les instructions de l'IA.
Le module d'analyse IaC fournit le moteur d'analyse fondamental pour l'Infrastructure-as-Code.
Le module de règles de sécurité fournit une détection de sécurité déterministe.
Le module de sécurité des secrets identifie les identifiants potentiellement exposés et les informations sensibles.
Le module doit empêcher que les secrets découverts soient inutilement exposés dans les journaux, les rapports, les invites d'IA ou les intégrations externes.
Le module de dépendances et de chaîne d'approvisionnement évalue les dépendances associées à l'infrastructure.
Le module de renseignement sur les risques évalue et priorise les résultats de sécurité.