Sobre el proyecto
TerraSecure es un escáner de seguridad inteligente de tipo shift-left diseñado para evitar errores de configuración en la nube y detectar vulnerabilidades en código de infraestructura (IaC) Terraform y HCL en AWS, Azure y Google Cloud. Su objetivo es abordar el alto costo de las filtraciones de datos en la nube, muchas de las cuales se deben a errores de configuración en el IaC, ofreciendo un enfoque más efectivo que los escáneres tradicionales basados en reglas que suelen generar numerosos falsos positivos.
La herramienta se integra directamente en los flujos de trabajo de los desarrolladores como GitHub Action, contenedor Docker o herramienta CLI, mostrando problemas de seguridad con contexto accionable. Funciona con tres capas de inteligencia:
1. **Motor de reglas**: Cuenta con 122 patrones de seguridad endurecidos, 50 para AWS, 50 para Azure y 22 para GCP (cobertura v1 para GCP). Enruta cada recurso analizado al motor de reglas específico de su proveedor de nube.
2. **Modelo de ML**: Un clasificador XGBoost con 50 características diseñadas, entrenado con patrones de filtraciones reales de AWS (por ejemplo, Capital One, Uber, Tesla). Este modelo proporciona una puntuación de riesgo para los recursos de AWS, logrando una precisión del 98,11% en un conjunto de prueba de 53 muestras (con una media de validación cruzada de 5 pliegues del 62,26% en un corpus de entrenamiento de 265 muestras).
3. **Análisis con IA**: Utiliza AWS Bedrock (Claude 3 Haiku) para explicar el impacto, las rutas de ataque y el código de corrección detallado de los problemas detectados. Incluye una caché de respuestas para ahorrar costos y ofrece una alternativa inteligente a plantillas de expertos si Bedrock no está disponible.
TerraSecure se diferencia de herramientas como Checkov y Trivy por ofrecer detección basada en ML, contexto de impacto empresarial generado por IA, ejemplos de filtraciones reales, escenarios de ataque, puntuaciones de riesgo de ML y correcciones de código específicas por recurso. Se recomienda usarlo junto con otros escáneres para obtener cobertura complementaria.
**Características e integraciones clave:**
* **Integración con CI/CD**: Se integra sin problemas en GitHub Actions, Docker y CLI local para escaneo en tiempo de compilación.
* **Cobertura multinube**: Ofrece patrones de seguridad extensos para AWS (50), Azure (50) y Google Cloud (22, v1).
* **Hallazgos detallados**: Cada hallazgo incluye una explicación, impacto empresarial, escenario de ataque y corrección detallada, todo mejorado por IA.
* **Formatos de salida**: Admite texto, JSON y SARIF 2.1.0, permitiendo la integración con la pestaña de seguridad de GitHub para alertas de escaneo de código.
* **Rendimiento**: Ofrece velocidad de inferencia rápida (<100 ms por recurso) y un modelo de ML ligero (195 KB).
La arquitectura de TerraSecure garantiza que los recursos de diferentes proveedores de nube dentro de la misma configuración de Terraform se escaneen correctamente con sus respectivos conjuntos de reglas, y los hallazgos se etiquetan por proveedor de nube en todos los formatos de salida. El pipeline de ML se entrena con datos de filtraciones reales, centrándose en características de seguridad críticas como el cifrado, la exposición de red, la permisividad de IAM y las configuraciones de registro.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.