このプロジェクトについて

OpenShieldは、年間数万から数十万ドルを請求することが多い商用CSPMプラットフォームに対する、アクセスしやすく低コストな代替手段として設計されており、Azureクラウドのセキュリティ態勢に対する可視性を欠くスタートアップ、中小企業、学術チーム、学生グループにサービスを提供します。中核機能には、ストレージ、ネットワーク、ID、データベース、コンピューティング、Key Vault、AKSおよびKubernetesワークロード、バックアップ、サーバーレス、プライベートエンドポイント、サプライチェーン態勢にわたる144のAzureセキュリティルールを実行する設定不備スキャナーが含まれます。また、Harvest Now Decrypt Later攻撃に対して脆弱な古典的RSA、ECC、TLS、証明書資産を特定する専用のポスト量子暗号スキャンも含まれ、検出結果はNIST FIPS 203、204、205標準にマッピングされ、量子安全な移行計画を支援します。このツールはスキャン結果をCIS Benchmarks、NIST CSF、ISO 27001、SOC 2フレームワーク定義に自動的にマッピングし、コンプライアンスレポートは正式な第三者認証ではなく証拠カバレッジを表します。文書化されたすべてのスキャンルールには、レビューゲート付きのAzure CLI修復プレイブック(合計144)がペアになっており、特定された問題に対するワンコマンド修正を可能にします。スキャン結果と検出結果はPostgreSQLに保存され、Flask REST APIが検出結果、セキュリティスコア、スキャン履歴、コンプライアンス態勢、ドリフト検出、リソースインベントリのエンドポイントを公開します。APIは書き込みエンドポイントに対してJWT認証を強制し、本番環境ではJWTシークレットが欠落している場合、安全でないデフォルトに設定されている場合、または32文字未満の場合は起動に失敗します。Reactベースのセキュリティダッシュボードは、ライブモニタリング、優先順位付けされた検出結果、コンプライアンス追跡、ドリフト可視性、AIレイヤービューを提供します。専用のプロジェクトウェブサイトでは、ドキュメント、ルールギャラリー、アーキテクチャガイド、証拠リソース、ロードマップ更新、新規ユーザー向けの学習ポータルをホストしています。検出結果は正規化され、Log AnalyticsカスタムテーブルとKQL分析ルールを介してMicrosoft Sentinelにプッシュされ、集中型SIEMアラートを実現できます。このプロジェクトはOpenSSF Best Practices Passingバッジを保持し、リリース成果物にはSHA-256チェックサム、SBOM、ユーザー検証用のIDに紐づいた来歴証明が含まれます。メンテナー主導の協調的ガバナンスモデルを採用し、MITライセンスの下で提供され、Docker Composeを介したローカル開発デプロイをサポートします。計画されたロードマップ項目には、AWSとGCPのマルチクラウドサポートが含まれます。