Aurea è una piattaforma open-source basata sull'IA che protegge l'infrastruttura come codice (IaC) su Terraform, Kubernetes, Docker e Ansible. Si integra con le pipeline CI/CD per scansionare le configurazioni errate, rilevare vulnerabilità, applicare policy e fornire indicazioni pratiche per la remediation. Grazie all'IA predittiva, agli strumenti di collaborazione e a una governance di livello enterprise, Aurea garantisce che l'infrastruttura sia sicura, conforme e resiliente dallo sviluppo alla distribuzione. https://gitlab.com/Roxanne_Ardary/aurea/
Standard Aurei per la Sicurezza IaC
Aurea è una specifica di sicurezza Infrastructure-as-Code completamente open-source e basata sull'IA, progettata per fornire un'analisi di sicurezza continua durante l'intero ciclo di vita dello sviluppo software e del deployment dell'infrastruttura.
Aurea analizza le definizioni dell'infrastruttura, identifica vulnerabilità e configurazioni errate, valuta le policy di sicurezza e conformità, fornisce remediation assistita dall'IA e si integra direttamente nei flussi di lavoro CI/CD e GitOps.
Aurea è progettata come un sistema di sicurezza modulare. I moduli core forniscono le capacità di sicurezza fondamentali richieste dalla specifica. I moduli plugin opzionali estendono Aurea con ulteriori formati di infrastruttura, provider cloud, framework di conformità, sistemi IA, integrazioni, sistemi di reporting e capacità di sicurezza specializzate.
Aurea è progettata attorno a un funzionamento local-first, neutralità del vendor, IA spiegabile, privilegio minimo, principi zero-trust, supervisione umana, riproducibilità e isolamento rigoroso dei servizi.
Aurea è composta da moduli definiti in modo indipendente con interfacce e responsabilità chiare.
I moduli core forniscono le funzionalità essenziali di Aurea.
I moduli plugin opzionali estendono Aurea senza richiedere modifiche al motore di sicurezza core.
I moduli devono comunicare tramite interfacce documentate e non devono richiedere accoppiamenti non necessari.
Aurea deve supportare l'esecuzione locale quando pratico.
L'analisi di sicurezza non deve richiedere l'invio di codice infrastrutturale, credenziali, segreti o risultati di sicurezza a un servizio esterno.
I servizi esterni devono essere integrazioni opzionali piuttosto che dipendenze obbligatorie.
Aurea deve impostare per impostazione predefinita impostazioni di sicurezza restrittive.
Le funzionalità non sicure devono richiedere un'autorizzazione esplicita.
Le azioni ad alto impatto devono richiedere un'autorizzazione esplicita della policy e, dove configurato, l'approvazione umana.
Ogni servizio, modulo, plugin, integrazione e agente IA di Aurea deve ricevere solo le autorizzazioni necessarie per svolgere la funzione assegnata.
I servizi Aurea non devono fidarsi implicitamente l'uno dell'altro.
Autenticazione, autorizzazione e validazione delle capacità devono avvenire ai confini dei servizi.
Aurea deve mantenere un isolamento rigoroso tra servizi, plugin, agenti IA, ambienti di valutazione, credenziali e infrastruttura di destinazione.
I confini di sicurezza devono essere applicati dall'ambiente di esecuzione e dal motore di policy piuttosto che basarsi esclusivamente sulle istruzioni IA.
Il Modulo di Analisi IaC fornisce il motore di analisi fondamentale per Infrastructure-as-Code.
Il Modulo Regole di Sicurezza fornisce il rilevamento deterministico della sicurezza.
Il Modulo Sicurezza dei Segreti identifica credenziali e informazioni sensibili potenzialmente esposte.
Il modulo deve impedire che i segreti scoperti vengano esposti inutilmente in log, report, prompt IA o integrazioni esterne.
Il Modulo Dipendenze e Supply Chain valuta le dipendenze associate all'infrastruttura.
Il Modulo Intelligence sul Rischio valuta e prioritizza i risultati di sicurezza.
Il Modulo Analisi di Sicurezza IA fornisce analisi di sicurezza dell'infrastruttura assistita dall'IA.