প্রকল্প সম্পর্কে

ওপেনশিল্ড বাণিজ্যিক CSPM প্ল্যাটফর্মগুলোর একটি সহজলভ্য, কম-খরচের বিকল্প হিসেবে ডিজাইন করা হয়েছে, যেগুলো প্রায়ই বছরে কয়েক হাজার থেকে কয়েক লাখ ডলার চার্জ করে। এটি স্টার্টআপ, ছোট ও মাঝারি উদ্যোগ, একাডেমিক দল এবং শিক্ষার্থী গোষ্ঠীগুলোর জন্য তৈরি, যাদের নিজেদের অ্যাজুর ক্লাউড সিকিউরিটি পোস্টার সম্পর্কে দৃশ্যমানতার অভাব থাকে। মূল সক্ষমতাগুলোর মধ্যে রয়েছে একটি মিসকনফিগারেশন স্ক্যানার, যা স্টোরেজ, নেটওয়ার্ক, আইডেন্টিটি, ডেটাবেস, কম্পিউট, Key Vault, AKS ও Kubernetes ওয়ার্কলোড, ব্যাকআপ, সার্ভারলেস, প্রাইভেট এন্ডপয়েন্ট এবং সাপ্লাই চেইন পোস্টার জুড়ে ১৪৪টি অ্যাজুর সিকিউরিটি রুল চালায়। এতে ডেডিকেটেড পোস্ট-কোয়ান্টাম ক্রিপ্টোগ্রাফি স্ক্যানিংও রয়েছে, যা Harvest Now Decrypt Later আক্রমণের প্রতি সংবেদনশীল ক্লাসিক্যাল RSA, ECC, TLS এবং সার্টিফিকেট অ্যাসেট চিহ্নিত করে, এবং ফলাফলগুলো NIST FIPS 203, 204 ও 205 স্ট্যান্ডার্ডে ম্যাপ করা হয় যাতে কোয়ান্টাম-সেফ মাইগ্রেশন পরিকল্পনা সমর্থিত হয়। টুলটি স্বয়ংক্রিয়ভাবে স্ক্যান ফলাফলগুলো CIS Benchmarks, NIST CSF, ISO 27001 এবং SOC 2 ফ্রেমওয়ার্ক ডেফিনিশনে ম্যাপ করে, যেখানে কমপ্লায়েন্স রিপোর্টগুলো আনুষ্ঠানিক তৃতীয়-পক্ষীয় সার্টিফিকেশনের বদলে এভিডেন্স কভারেজ উপস্থাপন করে। প্রতিটি ডকুমেন্টেড স্ক্যান রুলের সাথে একটি রিভিউ-গেটেড অ্যাজুর CLI রিমিডিয়েশন প্লেবুক (মোট ১৪৪টি) যুক্ত, যা চিহ্নিত সমস্যাগুলোর জন্য এক-কমান্ড সমাধান সক্ষম করে। স্ক্যান ফলাফল ও ফাইন্ডিংগুলো PostgreSQL-এ সংরক্ষিত হয়, এবং একটি Flask REST API ফাইন্ডিং, সিকিউরিটি স্কোর, স্ক্যান হিস্ট্রি, কমপ্লায়েন্স পোস্টার, ড্রিফট ডিটেকশন এবং রিসোর্স ইনভেন্টরির জন্য এন্ডপয়েন্ট প্রকাশ করে। API রাইট এন্ডপয়েন্টের জন্য JWT অথেন্টিকেশন প্রয়োগ করে, এবং প্রোডাকশন পরিবেশে JWT সিক্রেট অনুপস্থিত থাকলে, অনিরাপদ ডিফল্টে সেট থাকলে বা ৩২ অক্ষরের কম হলে স্টার্টআপ ব্যর্থ করে। একটি React-ভিত্তিক সিকিউরিটি ড্যাশবোর্ড লাইভ মনিটরিং, অগ্রাধিকারভিত্তিক ফাইন্ডিং, কমপ্লায়েন্স ট্র্যাকিং, ড্রিফট দৃশ্যমানতা এবং AI-লেয়ার ভিউ প্রদান করে। একটি ডেডিকেটেড প্রকল্প ওয়েবসাইট ডকুমেন্টেশন, রুল গ্যালারি, আর্কিটেকচার গাইড, এভিডেন্স রিসোর্স, রোডম্যাপ আপডেট এবং নতুন ব্যবহারকারীদের জন্য একটি লার্নিং পোর্টাল হোস্ট করে। ফাইন্ডিংগুলো নরমালাইজ করে Microsoft Sentinel-এ Log Analytics কাস্টম টেবিল ও KQL অ্যানালিটিক্স রুলের মাধ্যমে কেন্দ্রীভূত SIEM অ্যালার্টিংয়ের জন্য পাঠানো যায়। প্রকল্পটি একটি OpenSSF Best Practices Passing ব্যাজ ধারণ করে, যেখানে রিলিজ আর্টিফ্যাক্টে ব্যবহারকারী যাচাইয়ের জন্য SHA-256 চেকসাম, SBOM এবং আইডেন্টিটি-বাউন্ড প্রোভেন্যান্স অ্যাটেস্টেশন অন্তর্ভুক্ত। এটি মেইনটেইনার-নেতৃত্বাধীন সহযোগিতামূলক গভর্নেন্স মডেল ব্যবহার করে, MIT লাইসেন্সের অধীনে লাইসেন্সপ্রাপ্ত এবং Docker Compose-এর মাধ্যমে স্থানীয় ডেভেলপমেন্ট ডিপ্লয়মেন্ট সমর্থন করে। পরিকল্পিত রোডম্যাপ আইটেমের মধ্যে AWS ও GCP-এর জন্য মাল্টি-ক্লাউড সমর্থন রয়েছে।