À propos du projet
TerraSecure est un scanner de sécurité intelligent de type shift-left conçu pour prévenir les mauvaises configurations cloud et détecter les vulnérabilités dans l'Infrastructure as Code (IaC) Terraform et HCL sur AWS, Azure et Google Cloud. Il vise à répondre au coût élevé des violations de données cloud, dont beaucoup proviennent de configurations erronées de l'IaC, en offrant une approche plus efficace que les scanners traditionnels basés sur des règles qui produisent souvent de nombreux faux positifs.
L'outil s'intègre directement dans les flux de travail des développeurs en tant qu'action GitHub, conteneur Docker ou outil CLI, en présentant les problèmes de sécurité avec un contexte exploitable. Il fonctionne avec trois couches d'intelligence :
1. **Moteur de règles** : Comporte 122 patterns de sécurité durcis, dont 50 pour AWS, 50 pour Azure et 22 pour GCP (couverture v1 pour GCP). Il redirige chaque ressource analysée vers le moteur de règles spécifique au fournisseur cloud concerné.
2. **Modèle ML** : Un classifieur XGBoost avec 50 caractéristiques conçues, entraîné sur des patterns réels de violations AWS (par ex. Capital One, Uber, Tesla). Ce modèle fournit un score de risque pour les ressources AWS, atteignant 98,11 % de précision sur un ensemble de test de 53 échantillons (avec une moyenne de validation croisée à 5 plis de 62,26 % sur un corpus d'entraînement de 265 échantillons).
3. **Analyse IA** : Utilise AWS Bedrock (Claude 3 Haiku) pour expliquer l'impact, les chemins d'attaque et le code de remédiation détaillé pour les problèmes détectés. Il comprend un cache de réponses pour réduire les coûts et offre un mode de repli intelligent vers des modèles experts si Bedrock n'est pas disponible.
TerraSecure se différencie des outils comme Checkov et Trivy en proposant une détection alimentée par ML, un contexte d'impact commercial généré par IA, des exemples de violations réelles, des scénarios d'attaque, des scores de risque ML et des corrections de code spécifiques aux ressources. Il est recommandé de l'utiliser alongside d'autres scanners pour une couverture complémentaire.
**Fonctionnalités clés et intégrations :**
* **Intégration CI/CD** : S'intègre sans effort dans les GitHub Actions, Docker et le CLI local pour l'analyse au moment du build.
* **Couverture multi-cloud** : Fournit des patterns de sécurité étendus pour AWS (50), Azure (50) et Google Cloud (22, v1).
* **Résultats détaillés** : Chaque résultat inclut une explication, un impact commercial, un scénario d'attaque et une correction détaillée, le tout enrichi par l'IA.
* **Formats de sortie** : Prend en charge Text, JSON et SARIF 2.1.0, permettant l'intégration avec l'onglet Security de GitHub pour les alertes d'analyse de code.
* **Performance** : Offre une vitesse d'inférence rapide (<100 ms/ressource) et un modèle ML léger (195 Ko).
L'architecture de TerraSecure garantit que les ressources de différents fournisseurs cloud au sein de la même configuration Terraform sont analysées correctement par leurs ensembles de règles respectifs, avec des résultats balisés par cloud dans tous les formats de sortie. Le pipeline ML est entraîné sur des données de violations réelles, en se concentrant sur des caractéristiques de sécurité critiques telles que le chiffrement, l'exposition réseau, la perméabilité IAM et les configurations de journalisation.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.