このプロジェクトについて

TerraSecureは、TerraformとHCL Infrastructure as Code(IaC)におけるクラウドの設定ミスや脆弱性を検出するためのインテリジェントなシフトレフト型セキュリティスキャナーです。AWS、Azure、Google Cloudを対象とし、多くがIaCの設定ミスに起因する高額のクラウドデータ侵害のコスト問題に対応し、伝統的なルールベースのスキャナーが多数の誤検知を生み出すのに対し、より効果的なアプローチを提供することを目指しています。 ツールはGitHub Action、Dockerコンテナ、CLIツールとして開発者ワークフローに直接統合され、実行可能なコンテキスト付きでセキュリティ問題を可視化します。3層のインテリジェンスで運用されます: 1. **ルールエンジン**:122種類の強化済みセキュリティパターン(AWS用50、Azure用50、GCP用22)を持ち、各解析リソースを特定のクラウドプロバイダーのルールエンジンにルーティングします。 2. **MLモデル**:50の特徴量を備えたXGBoost分類器で、Capital One、Uber、Teslaなどの実際のAWS侵害事例から訓練され、AWSリソースのリスクスコアを98.11%の精度で提供します(53サンプルのテストセット)。5重交叉検証では265サンプルの訓練コーパスで平均62.26%でした。 3. **AI分析**:AWS Bedrock(Claude 3 Haiku)を用いて、検出された問題の影響、攻撃経路、詳細な修正コードを説明します。コスト削減のためのレスポンスキャッシュを持ち、Bedrock利用不可時は専門家のテンプレートへのインテリジェントフォールバックを備えます。 TerraSecureはCheckovやTrivyといった他のツールとは異なり、機械学習による検出、AI生成のビジネス影響文脈、実際の侵害事例、攻撃シナリオ、MLリスクスコア、リソース固有のコード修正を提供します。補完的なカバレッジのために他のスキャナーと共に使用するよう推奨されています。 **主な機能と統合:** * **CI/CD統合**:GitHub Actions、Docker、ローカルCLIを通じてビルド時のスキャンにシームレスに統合。 * **マルチクラウド対応**:AWS用50、Azure用50、Google Cloud用22の拡張セキュリティパターンを提供。 * **詳細な発見結果**:各発見には説明、ビジネス影響、攻撃シナリオ、詳細な修正が含まれ、すべてAIによって強化されます。 * **出力フォーマット**:Text、JSON、SARIF 2.1.0をサポートし、GitHub Securityタブへの統合が可能です。 * **パフォーマンス**:リソースあたり100ms未満の高速推論と195KBの軽量MLモデルを実現。 TerraSecureのアーキテクチャは、同じTerraform構成内の異なるクラウドプロバイダーのリソースをそれぞれのルールセットで正しくスキャンできるように設計され、すべての出力形式で見つかりにクラウドタグを付けてreportします。MLパイプラインは暗号化、ネットワーク露出、IAMの冗長性、ログ設定などの重要なセキュリティ機能に焦点を当てて実際の侵害データから訓練されています。