Aurea é uma plataforma open-source com tecnologia de IA que protege a infraestrutura como código (IaC) em Terraform, Kubernetes, Docker e Ansible. Ela se integra a pipelines de CI/CD para verificar configurações incorretas, detectar vulnerabilidades, aplicar políticas e fornecer orientação acionável de remediação. Com IA preditiva, ferramentas de colaboração e governança de nível empresarial, a Aurea garante que a infraestrutura seja segura, esteja em conformidade e seja resiliente do desenvolvimento à implantação. https://gitlab.com/Roxanne_Ardary/aurea/
Padrões Dourados para Segurança de IaC
Aurea é uma especificação de segurança de Infrastructure-as-Code totalmente open-source e alimentada por IA, projetada para fornecer análise de segurança contínua ao longo de todo o ciclo de vida de desenvolvimento de software e implantação de infraestrutura.
Aurea analisa definições de infraestrutura, identifica vulnerabilidades e configurações incorretas, avalia políticas de segurança e conformidade, fornece correção assistida por IA e integra-se diretamente a fluxos de trabalho de CI/CD e GitOps.
Aurea é projetada como um sistema de segurança modular. Os módulos principais fornecem as capacidades de segurança fundamentais exigidas pela especificação. Módulos de plugin opcionais estendem a Aurea com formatos adicionais de infraestrutura, provedores de nuvem, estruturas de conformidade, sistemas de IA, integrações, sistemas de relatórios e capacidades de segurança especializadas.
Aurea é projetada em torno de operação local-first, neutralidade de fornecedor, IA explicável, privilégio mínimo, princípios de zero-trust, supervisão humana, reprodutibilidade e isolamento hermético de serviços.
Aurea consiste em módulos definidos de forma independente, com interfaces e responsabilidades claras.
Os módulos principais fornecem a funcionalidade essencial da Aurea.
Módulos de plugin opcionais estendem a Aurea sem exigir alterações no mecanismo de segurança principal.
Os módulos devem se comunicar por meio de interfaces documentadas e não devem exigir acoplamento desnecessário.
Aurea deve suportar execução local sempre que prático.
A análise de segurança não deve exigir o envio de código de infraestrutura, credenciais, segredos ou descobertas de segurança para um serviço externo.
Serviços externos devem ser integrações opcionais, e não dependências obrigatórias.
Aurea deve padronizar configurações de segurança restritivas.
Funcionalidades inseguras devem exigir autorização explícita.
Ações de alto impacto devem exigir autorização explícita de política e, quando configurado, aprovação humana.
Cada serviço, módulo, plugin, integração e agente de IA da Aurea deve receber apenas as permissões necessárias para executar sua função designada.
Os serviços da Aurea não devem confiar implicitamente uns nos outros.
Autenticação, autorização e validação de capacidade devem ocorrer nos limites dos serviços.
Aurea deve manter isolamento estrito entre serviços, plugins, agentes de IA, ambientes de avaliação, credenciais e infraestrutura de destino.
Os limites de segurança devem ser aplicados pelo ambiente de execução e pelo mecanismo de políticas, em vez de depender apenas de instruções de IA.
O Módulo de Análise de IaC fornece o mecanismo de análise fundamental para Infrastructure-as-Code.
O Módulo de Regras de Segurança fornece detecção de segurança determinística.
O Módulo de Segurança de Segredos identifica credenciais e informações sensíveis potencialmente expostas.
O módulo deve impedir que segredos descobertos sejam desnecessariamente expostos em logs, relatórios, prompts de IA ou integrações externas.
O Módulo de Dependências e Cadeia de Suprimentos avalia dependências associadas à infraestrutura.
O Módulo de Inteligência de Risco avalia e prioriza descobertas de segurança.
O Módulo de Análise de Segurança com IA fornece análise de segurança de infraestrutura assistida por IA.