Aurea – Normes d'or pour la sécurité de l'IaC
Slogan : Normes d'or pour la sécurité de l'IaC
Aurea est une plateforme de sécurité open-source et propulsée par l'IA, conçue pour sécuriser l'Infrastructure-as-Code (IaC). Elle prend en charge Terraform, Kubernetes, Docker et Ansible et s'intègre de manière transparente aux pipelines CI/CD pour analyser, détecter les mauvaises configurations, appliquer la conformité et fournir des recommandations actionnables.
Avec Aurea, votre infrastructure devient prédictive, conforme et résiliente, soutenue par des informations pilotées par l'IA, des outils de collaboration et une gouvernance de niveau entreprise.
Table des matières
Fonctionnalités
- Application du principe « Policy-as-Code »
- Détection des secrets et intégration de Vault
- Analyse de sécurité des dépendances et des modules
- Détection de dérive (drift)
- Priorisation et notation des risques
- Suggestions de correction automatique
- Prise en charge multi-cloud (AWS, GCP, Azure, OpenStack)
- Sécurité de l'exécution des conteneurs
- Rapports de conformité (CIS, SOC2, ISO27001, HIPAA, GDPR)
- Vérifications de l'état de préparation Zero-Trust
Capacités avancées de l'IA
- Refactorisation autonome de l'IaC
- Apprentissage inter-langages
- Violations de politique explicables
- Requêtes en langage naturel
- Modélisation prédictive des risques
Collaboration et intégration CI/CD
- Prise en charge de GitHub, GitLab, Jenkins, CircleCI, Bitbucket
- Analyses incrémentales des fichiers IaC modifiés
- Intégration des commentaires de PR pour des conseils de sécurité en ligne
- Hooks pre-commit pour empêcher les modifications non sécurisées
- Alertes de bots Slack, Teams et Discord
- Attribution et suivi des tâches
- Tableaux de score de sécurité d'équipe
- Pistes d'audit
Entreprise et gouvernance
- Prise en charge RBAC et multi-tenant
- Modèles de conformité pour GDPR, SOC2, HIPAA, ISO27001
- Application des politiques à grande échelle
- Intégration avec les plateformes SIEM/SOAR (Splunk, Elastic, Cortex XSOAR)
- Rapports prêts pour l'audit
- Tableaux de bord de gouvernance à l'échelle de l'entreprise
Écosystème et extensibilité
- Marketplace de plugins pour de nouveaux frameworks IaC et fournisseurs cloud
- SDK/API pour l'automatisation et l'intégration
- Métriques et tableaux de bord
- Intégration des workflows GitOps
- Mode simulation pour des tests sûrs
- Profils de risque personnalisables
- Analyse historique des tendances
Fonctionnalités futuristes
- Base de connaissances IA auto-mise à jour
- Détection de modèles inter-projets et inter-organisations
- Alertes de conformité prédictives
- IaC auto-réparatrice
- Recherche en sécurité IaC prête pour le quantique
- Gouvernance de sécurité autonome
Installation
Prérequis
- Docker 20+ (pour un déploiement conteneurisé)
- Node.js 18+ (outils CLI optionnels)
- Python 3.11+ (pour les modules IA)
- Terraform, Kubernetes, Docker ou Ansible installés pour vos projets IaC
Installation avec Docker
docker pull roxanneardary/aurea:latest
docker run -it --rm -v $(pwd):/workspace roxanneardary/aurea:latest
Installation du CLI (optionnelle)
Utilisation
Analyser des manifests Kubernetes
aurea report --format html --output ./reports/security.html
Assistance IA (exemple de requête)
aurea ai "Show all publicly exposed resources in this repo"
Intégration CI/CD
GitHub Actions
name: Aurea Security Scan
on: [push, pull_request]
jobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Run Aurea Scan
run: |
docker run -v ${{ github.workspace }}:/workspace roxanneardary/aurea:latest scan ./terraform
GitLab CI
stages:
- security
security_scan:
stage: security
image: roxanneardary/aurea:latest
script:
- aurea scan ./terraform
Capacités IA
- Refactorisation autonome : propose des réécritures sécurisées de l'IaC mal configurée.
- Violations explicables : fournit un raisonnement détaillé pour chaque risque détecté.
- Apprentissage inter-langages : apprend les meilleures pratiques de plusieurs frameworks IaC.
- Requêtes en langage naturel : posez des questions à Aurea sur votre infrastructure en langage courant.
- Modélisation prédictive des risques : priorise les vulnérabilités susceptibles d'être exploitées.
Communauté et contributions
Aurea est entièrement open-source sous AGPL-3.0+. Les contributions sont les bienvenues :
- Soumettez des pull requests pour de nouveaux frameworks ou ensembles de règles
- Signalez des bugs et des vulnérabilités
- Partagez des modèles d'IA ou des données d'entraînement
- Participez à des hackathons et à des défis communautaires
Licence de marque de spécification (SBL)
Standard
- Système entièrement conforme à AGPL-3.0+
- Copyleft appliqué pour les déploiements réseau
- Attribution requise :
Optionnel
- Licence de marque de spécification (SBL)
- Déploiement commercial sans obligation d'attribution
- Tarification basée sur l'échelle, l'utilisation et le périmètre de déploiement
- https://roxanneardary.com/aurea/
Licence et exigences de mention
Aurea est publié sous la GNU Affero General Public License v3.0 ou ultérieure (AGPL-3.0+).
En contribuant à ce projet, vous acceptez que vos contributions soient également publiées sous cette licence.
Veuillez noter ce qui suit :
- Toutes les contributions doivent respecter les termes de la AGPL-3.0+.
- En vertu de la section 7 de la licence, toutes les redistributions, forks et œuvres dérivées doivent conserver l'attribution à :
Roxanne Ardary et roxanneardary.com.
- Les spécifications Aurea sont gratuites à utiliser avec attribution. Une licence de marque de spécification peut être négociée sur demande.
- Le fichier
notice.md du projet suit les exigences d'attribution et les remerciements des contributeurs.
Toute mise à jour qui ajoute de nouveaux contributeurs ou modifie l'attribution doit également mettre à jour notice.md.
- Lors de la soumission d'une pull request, assurez-vous que les nouveaux fichiers conservent les en-têtes d'attribution le cas échéant.
- Les versions déployées sur réseau de ce logiciel doivent également rester entièrement conformes à l'AGPL-3.0+, y compris l'exposition des modifications du code source lorsque cela est applicable en vertu de la licence.
Pour tous les détails juridiques, veuillez vous référer à la licence AGPL-3.0+ et au fichier notice.md du projet.
« Normes d'or pour la sécurité de l'IaC » – Aurea garantit que l'infrastructure est sécurisée, conforme et résiliente à chaque étape du déploiement.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs