Aurea – Золотые стандарты безопасности IaC
Слоган: Золотые стандарты безопасности IaC
Aurea — это полностью открытая платформа безопасности на основе ИИ, предназначенная для защиты инфраструктуры как кода (IaC). Она поддерживает Terraform, Kubernetes, Docker и Ansible и бесшовно интегрируется с CI/CD-конвейерами для автоматического сканирования, выявления ошибок конфигурации, обеспечения соответствия требованиям и предоставления практических рекомендаций.
С помощью Aurea ваша инфраструктура становится прогнозируемой, соответствующей требованиям и устойчивой, благодаря аналитике на основе ИИ, инструментам совместной работы и управлению корпоративного уровня.
Содержание
Возможности
Core Security & Compliance
- Применение политик как код
- Обнаружение секретов и интеграция с Vault
- Сканирование безопасности зависимостей и модулей
- Обнаружение дрейфа
- Приоритизация и оценка рисков
- Предложения по автоисправлению
- Поддержка мультиоблака (AWS, GCP, Azure, OpenStack)
- Безопасность среды выполнения контейнеров
- Отчетность о соответствии (CIS, SOC2, ISO27001, HIPAA, GDPR)
- Проверки готовности к нулевому доверию
Расширенные возможности ИИ
- Автономный рефакторинг IaC
- Межъязыковое обучение
- Объяснимые нарушения политик
- Запросы на естественном языке
- Прогностическое моделирование рисков
Совместная работа и интеграция с CI/CD
- Поддержка GitHub, GitLab, Jenkins, CircleCI, Bitbucket
- Инкрементальное сканирование измененных файлов IaC
- Интеграция комментариев PR для встроенных рекомендаций по безопасности
- Pre-commit хуки для предотвращения небезопасных изменений
- Уведомления ботов Slack, Teams и Discord
- Назначение и отслеживание задач
- Карты безопасности команды
- Журналы аудита
Корпоративное управление
- Поддержка RBAC и мультитенантности
- Шаблоны соответствия для GDPR, SOC2, HIPAA, ISO27001
- Масштабное применение политик
- Интеграция с платформами SIEM/SOAR (Splunk, Elastic, Cortex XSOAR)
- Отчетность, готовая к аудиту
- Панели управления корпоративного уровня
Экосистема и расширяемость
- Маркетплейс плагинов для новых фреймворков IaC и облачных провайдеров
- SDK/API для автоматизации и интеграции
- Метрики и панели управления
- Интеграция с GitOps-процессами
- Режим симуляции для безопасного тестирования
- Настраиваемые профили рисков
- Анализ исторических тенденций
Футуристические возможности
- Самообновляемая база знаний ИИ
- Обнаружение закономерностей между проектами и организациями
- Прогностические оповещения о соответствии
- Самовосстанавливающийся IaC
- Исследования безопасности IaC, готового к квантовым вычислениям
- Автономное управление безопасностью
Установка
Требования
- Docker 20+ (для контейнерного развертывания)
- Node.js 18+ (опциональные инструменты CLI)
- Python 3.11+ (для модулей ИИ)
- Установленные Terraform, Kubernetes, Docker или Ansible для ваших проектов IaC
Установка через Docker
docker pull roxanneardary/aurea:latest
docker run -it --rm -v $(pwd):/workspace roxanneardary/aurea:latest
Установка CLI (опционально)
Использование
Сканирование манифестов Kubernetes
Генерация отчета о соответствии
aurea report --format html --output ./reports/security.html
Помощь ИИ (пример запроса)
aurea ai "Show all publicly exposed resources in this repo"
Интеграция с CI/CD
GitHub Actions
name: Aurea Security Scan
on: [push, pull_request]
jobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Run Aurea Scan
run: |
docker run -v ${{ github.workspace }}:/workspace roxanneardary/aurea:latest scan ./terraform
GitLab CI
stages:
- security
security_scan:
stage: security
image: roxanneardary/aurea:latest
script:
- aurea scan ./terraform
Возможности ИИ
- Автономный рефакторинг: Предлагает безопасные перезаписи неправильно настроенного IaC.
- Объяснимые нарушения: Предоставляет подробные обоснования для каждого обнаруженного риска.
- Межъязыковое обучение: Изучает лучшие практики из нескольких фреймворков IaC.
- Запросы на естественном языке: Задавайте Aurea вопросы об вашей инфраструктуре на простом языке.
- Прогностическое моделирование рисков: Приоритизирует уязвимости, которые могут быть использованы.
Сообщество и вклад
Aurea является полностью открытым исходным кодом под лицензией AGPL-3.0+. Приветствуются вклады:
- Отправляйте pull request'ы для новых фреймворков или наборов правил
- Сообщайте об ошибках и уязвимостях
- Делитесь моделями ИИ или обучающими данными
- Участвуйте в хакатонах и соревнованиях сообщества
Лицензия на фирменный стиль (SBL)
Стандартная
- Полностью совместимая с AGPL-3.0+ система
- Копилефт обязателен для сетевых развертываний
- Обязательная атрибуция:
Опциональная
- Лицензия на фирменный стиль (SBL)
Лицензия и требования к уведомлениям
Aurea выпускается под лицензией GNU Affero General Public License v3.0 или более поздней (AGPL-3.0+).
Внося вклад в этот проект, вы соглашаетесь на то, что ваш вклад также будет выпущен под этой лицензией.
Обратите внимание на следующее:
- Все вклады должны соответствовать условиям AGPL-3.0+.
- В соответствии с Разделом 7 лицензии, все распространения, форки и производные работы должны сохранять атрибуцию:
Roxanne Ardary и roxanneardary.com.
- Спецификации Aurea можно свободно использовать с указанием авторства. Лицензия на фирменный стиль может быть согласована по запросу.
- Файл notice.md проекта отслеживает требования к атрибуции и благодарности участникам.
Любое обновление, добавляющее новых участников или изменяющее атрибуцию, должно также обновлять notice.md.
- При отправке pull request убедитесь, что все новые файлы содержат заголовки атрибуции, если это применимо.
- Сетевые версии этого программного обеспечения также должны оставаться полностью совместимыми с AGPL-3.0+, включая раскрытие изменений исходного кода, когда это применимо по лицензии.
Для получения полной юридической информации обратитесь к лицензии AGPL-3.0+ и файлу notice.md проекта.
«Золотые стандарты безопасности IaC» – Aurea гарантирует, что инфраструктура является безопасной, соответствующей требованиям и устойчивой на каждом этапе развертывания.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs