À propos du projet
OpenShield est conçu comme une alternative accessible et peu coûteuse aux plateformes CSPM commerciales, qui facturent souvent de dizaines à des centaines de milliers de dollars par an, au service des startups, des petites et moyennes entreprises, des équipes universitaires et des groupes d'étudiants qui manquent de visibilité sur leur posture de sécurité cloud Azure. Les capacités principales incluent un scanner de mauvaises configurations exécutant 144 règles de sécurité Azure couvrant le stockage, le réseau, l'identité, les bases de données, le calcul, Key Vault, les charges de travail AKS et Kubernetes, la sauvegarde, le serverless, les points de terminaison privés et la posture de la chaîne d'approvisionnement. Il comprend également une analyse dédiée à la cryptographie post-quantique afin d'identifier les actifs classiques RSA, ECC, TLS et de certificats vulnérables aux attaques Harvest Now Decrypt Later, avec des résultats mappés aux normes NIST FIPS 203, 204 et 205 pour soutenir la planification d'une migration résistante au quantique. L'outil mappe automatiquement les résultats d'analyse aux définitions des référentiels CIS Benchmarks, NIST CSF, ISO 27001 et SOC 2, les rapports de conformité représentant la couverture des preuves plutôt qu'une certification formelle par un tiers. Chaque règle d'analyse documentée est associée à un playbook de remédiation Azure CLI soumis à revue (144 au total) pour permettre des corrections en une commande des problèmes identifiés. Les résultats d'analyse et les constats sont stockés dans PostgreSQL, avec une API REST Flask exposant des points de terminaison pour les constats, les scores de sécurité, l'historique des analyses, la posture de conformité, la détection de dérive et l'inventaire des ressources. L'API impose une authentification JWT pour les points de terminaison d'écriture et empêche le démarrage en environnement de production si les secrets JWT sont absents, définis sur des valeurs par défaut non sécurisées ou comportent moins de 32 caractères. Un tableau de bord de sécurité basé sur React fournit une surveillance en direct, des constats priorisés, un suivi de conformité, une visibilité sur les dérives et des vues de la couche IA. Un site web dédié au projet héberge la documentation, des galeries de règles, des guides d'architecture, des ressources de preuves, des mises à jour de feuille de route et un portail d'apprentissage pour les nouveaux utilisateurs. Les constats peuvent être normalisés et transmis à Microsoft Sentinel via des tables personnalisées Log Analytics et des règles analytiques KQL pour une alerte SIEM centralisée. Le projet détient un badge OpenSSF Best Practices Passing, avec des artefacts de version incluant des sommes de contrôle SHA-256, des SBOM et des attestations de provenance liées à l'identité pour vérification par les utilisateurs. Il utilise un modèle de gouvernance collaborative mené par les mainteneurs, est sous licence MIT et prend en charge le déploiement de développement local via Docker Compose. Les éléments prévus de la feuille de route incluent la prise en charge multicloud pour AWS et GCP.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.