
Aureaは、Terraform、Kubernetes、Docker、AnsibleにわたるInfrastructure as Code(IaC)を保護する、オープンソースのAI搭載プラットフォームです。CI/CDパイプラインと統合し、設定ミスのスキャン、脆弱性の検出、ポリシーの適用、実行可能な修復ガイダンスを提供します。予測AI、コラボレーションツール、エンタープライズグレードのガバナンスにより、Aureaは開発からデプロイメントまで、インフラストラクチャの安全性、コンプライアンス、回復力を保証します。 https://gitlab.com/Roxanne_Ardary/aurea/
IaCセキュリティの黄金基準
Aureaは、完全オープンソースのAI駆動型Infrastructure-as-Codeセキュリティ仕様であり、ソフトウェア開発およびインフラストラクチャ展開ライフサイクル全体を通じて継続的なセキュリティ分析を提供するように設計されています。
Aureaはインフラストラクチャ定義を分析し、脆弱性と設定ミスを特定し、セキュリティおよびコンプライアンスポリシーを評価し、AI支援による修復を提供し、CI/CDおよびGitOpsワークフローに直接統合します。
Aureaはモジュール式セキュリティシステムとして設計されています。コアモジュールは、仕様で必要とされる基礎的なセキュリティ機能を提供します。オプションのプラグインモジュールは、追加のインフラストラクチャ形式、クラウドプロバイダー、コンプライアンスフレームワーク、AIシステム、統合、レポートシステム、および専門的なセキュリティ機能でAureaを拡張します。
Aureaは、ローカルファースト運用、ベンダー中立性、説明可能なAI、最小権限、ゼロトラスト原則、人間による監視、再現性、および堅固なサービス分離を中心に設計されています。
Aureaは、明確なインターフェースと責任を持つ独立して定義されたモジュールで構成されています。
コアモジュールは、Aureaの必須機能を提供します。
オプションのプラグインモジュールは、コアセキュリティエンジンへの変更を必要とせずにAureaを拡張します。
モジュールは文書化されたインターフェースを通じて通信し、不要な結合を必要としないようにする必要があります。
Aureaは、実用的な場合は常にローカル実行をサポートする必要があります。
セキュリティ分析は、インフラストラクチャコード、認証情報、シークレット、またはセキュリティ検出結果を外部サービスに送信することを必要としないようにする必要があります。
外部サービスは、必須の依存関係ではなく、オプションの統合であるべきです。
Aureaは、デフォルトで制限的なセキュリティ設定にする必要があります。
安全でない機能には明示的な承認が必要です。
影響の大きいアクションには、明示的なポリシー承認と、設定されている場合は人間の承認が必要です。
すべてのAureaサービス、モジュール、プラグイン、統合、およびAIエージェントは、割り当てられた機能を実行するために必要な権限のみを受け取る必要があります。
Aureaサービスは、相互に暗黙的に信頼してはなりません。
認証、認可、および機能検証は、サービス境界で行われる必要があります。
Aureaは、サービス、プラグイン、AIエージェント、評価環境、認証情報、およびターゲットインフラストラクチャ間の厳格な分離を維持する必要があります。
セキュリティ境界は、AI命令のみに依存するのではなく、実行環境とポリシーエンジンによって強制される必要があります。
IaC分析モジュールは、Infrastructure-as-Codeのための基礎的な分析エンジンを提供します。
セキュリティルールモジュールは、決定論的なセキュリティ検出を提供します。
シークレットセキュリティモジュールは、潜在的に露出した認証情報および機密情報を特定します。
このモジュールは、発見されたシークレットがログ、レポート、AIプロンプト、または外部統合で不必要に露出されないように防止する必要があります。
依存関係およびサプライチェーンモジュールは、インフラストラクチャに関連する依存関係を評価します。
リスクインテリジェンスモジュールは、セキュリティ検出結果を評価および優先順位付けします。
AIセキュリティ分析モジュールは、AI支援によるインフラストラクチャセキュリティ分析を提供します。
AI生成の検出結果は、決定論的なセキュリティ検出結果と区別可能なままである必要があります。
AIエージェントモジュールは、Aureaセキュリティワークフローのための制御されたAIエージェントを提供します。
AIエージェントは、自身に追加の権限を付与できてはなりません。
ポリシー・アズ・コードモジュールは、集中化されたセキュリティポリシー適用を提供します。
コンプライアンスモジュールは、インフラストラクチャ設定をセキュリティおよび規制要件にマッピングします。
修復モジュールは、セキュリティ修復の推奨事項と制御された自動修正を提供します。
自動修復は設定可能でなければならず、影響の大きいアクションには人間の承認をサポートする必要があります。
CI/CDセキュリティモジュールは、Aureaを開発パイプラインに直接統合します。
CLIモジュールは、ローカルおよび自動化されたコマンドラインアクセスを提供します。
開発者セキュリティモジュールは、開発ワークフロー内で直接セキュリティフィードバックを提供します。
インフラストラクチャインテリジェンスモジュールは、セキュリティ認識型のインフラストラクチャ表現を作成します。
ドリフト検出モジュールは、宣言されたインフラストラクチャと展開されたインフラストラクチャを比較します。
ランタイムセキュリティモジュールは、オプションの継続的なインフラストラクチャセキュリティ分析を提供します。
クラウドセキュリティモジュールは、クラウドインフラストラクチャのセキュリティ分析を提供します。
コンテナおよびKubernetesセキュリティモジュールは、コンテナ化されたインフラストラクチャのセキュリティ分析を提供します。
コラボレーションモジュールは、チームベースのセキュリティワークフローを提供します。
エンタープライズガバナンスモジュールは、組織全体のセキュリティ制御を提供します。
レポートおよび分析モジュールは、セキュリティ可視性と履歴分析を提供します。