Aurea — это открытая платформа на основе ИИ, которая обеспечивает безопасность инфраструктуры как кода (IaC) в Terraform, Kubernetes, Docker и Ansible. Она интегрируется с CI/CD конвейерами для сканирования на предмет неправильных конфигураций, обнаружения уязвимостей, применения политик и предоставления практических рекомендаций по исправлению. Благодаря прогнозируемому ИИ, инструментам совместной работы и корпоративному управлению, Aurea гарантирует, что инфраструктура безопасна, соответствует требованиям и устойчива от разработки до развертывания. https://gitlab.com/Roxanne_Ardary/aurea/
Золотые стандарты безопасности IaC
Aurea — это полностью открытая, основанная на ИИ спецификация безопасности Infrastructure-as-Code, предназначенная для обеспечения непрерывного анализа безопасности на протяжении всего жизненного цикла разработки программного обеспечения и развёртывания инфраструктуры.
Aurea анализирует определения инфраструктуры, выявляет уязвимости и ошибки конфигурации, оценивает политики безопасности и соответствия, предоставляет исправления с помощью ИИ и напрямую интегрируется в рабочие процессы CI/CD и GitOps.
Aurea спроектирована как модульная система безопасности. Основные модули обеспечивают базовые возможности безопасности, требуемые спецификацией. Дополнительные модули-плагины расширяют Aurea дополнительными форматами инфраструктуры, облачными провайдерами, фреймворками соответствия, системами ИИ, интеграциями, системами отчётности и специализированными возможностями безопасности.
Aurea спроектирована вокруг принципов локальной работы, независимости от поставщика, объяснимого ИИ, наименьших привилегий, нулевого доверия, человеческого надзора, воспроизводимости и герметичной изоляции сервисов.
Aurea состоит из независимо определённых модулей с чёткими интерфейсами и обязанностями.
Основные модули обеспечивают базовую функциональность Aurea.
Дополнительные модули-плагины расширяют Aurea без необходимости изменений в ядре безопасности.
Модули должны взаимодействовать через документированные интерфейсы и не должны требовать излишней связанности.
Aurea должна поддерживать локальное выполнение везде, где это целесообразно.
Анализ безопасности не должен требовать отправки кода инфраструктуры, учётных данных, секретов или результатов проверок безопасности во внешний сервис.
Внешние сервисы должны быть опциональными интеграциями, а не обязательными зависимостями.
Aurea должна по умолчанию использовать ограничительные настройки безопасности.
Небезопасная функциональность должна требовать явной авторизации.
Действия с высоким воздействием должны требовать явной авторизации политикой и, где настроено, одобрения человеком.
Каждый сервис, модуль, плагин, интеграция и ИИ-агент Aurea должны получать только те разрешения, которые необходимы для выполнения назначенной им функции.
Сервисы Aurea не должны неявно доверять друг другу.
Аутентификация, авторизация и проверка возможностей должны происходить на границах сервисов.
Aurea должна поддерживать строгую изоляцию между сервисами, плагинами, ИИ-агентами, средами оценки, учётными данными и целевой инфраструктурой.
Границы безопасности должны обеспечиваться средой выполнения и движком политик, а не полагаться исключительно на инструкции ИИ.
Модуль анализа IaC предоставляет базовый движок анализа для Infrastructure-as-Code.
Модуль правил безопасности обеспечивает детерминированное обнаружение угроз безопасности.
Модуль безопасности секретов выявляет потенциально раскрытые учётные данные и конфиденциальную информацию.
Модуль должен предотвращать ненужное раскрытие обнаруженных секретов в логах, отчётах, промптах ИИ или внешних интеграциях.
Модуль зависимостей и цепочки поставок оценивает зависимости, связанные с инфраструктурой.
Модуль анализа рисков оценивает и приоритизирует результаты проверок безопасности.
Модуль анализа безопасности с ИИ обеспечивает анализ безопасности инфраструктуры с помощью ИИ.