CloudGarrison Multi-Cloud Posture Workbench
CloudGarrison — это работающая офлайн консоль оператора, предназначенная для локального анализа доказательств, планирования многоклаудной конфигурации и изолированных симуляций в AWS, Azure/Entra ID, GCP, Kubernetes, графах идентичности и платформах инженерной детекции.
Эта локальная сборка работает в браузерной среде с использованием Pyodide/WASM, выступая в роли безопасной песочницы, которая не выполняет живые проверки облака и не использует удалённые учётные данные.
🚀 Ключевые возможности
- Перечисление поверхности атаки в мультиоблаке: Симулированная оценка графов AWS IAM/разрешений, топологий подписок/ресурсов Azure и путей повышения привилегий сервисных аккаунтов GCP.
- Локальный аудит Infrastructure as Code (IaC): Запуск встроенных правил, совместимых с Checkov/TFLint, и симуляций Open Policy Agent (OPA) Rego строго в памяти.
- Границы доверия SaaS и CI/CD: Аудит доверительных соединений для рабочих процессов GitHub Actions и GitLab CI/CD.
- Графовый и временной анализ: Сопоставление дампов каталогов BloodHound, Cartography или Stormspotter и анализ локальных потоков AWS CloudTrail без передачи данных по сети.
- Помощник по созданию детекций: Написание и валидация мультиплатформенных запросов детекции (Sigma, Sentinel KQL, Splunk SPL, Elastic EQL, Google SecOps YARA-L).
🔒 Архитектура безопасности и политика локального ввода
Этот репозиторий предоставляет однофайловую схему локального офлайн-анализа (offline-local-simulations).
- Нулевой доступ к провайдерам: Конечные точки API браузер-облако строго отключены.
- Без персистентности: Автоматическое сохранение рабочей области отключено; история отслеживания остаётся в памяти временной вкладки.
- Санитизированные входные данные: Принимаются только локальные файлы, отредактированные фрагменты конфигурации или структурные артефакты.
🛠️ Требования и начало работы
- Клонируйте этот репозиторий.
- Откройте базовый
.html файл рабочей области в любом современном веб-браузере, поддерживающем WebAssembly.
- Убедитесь, что Pyodide/Wasm завершает цикл начальной компиляции среды выполнения непосредственно в вашем браузере.