프로젝트 소개

TerraSecure는 AWS, Azure, Google Cloud 전반에서 Terraform 및 HCL Infrastructure as Code(IaC)의 클라우드 오구성을 방지하고 취약점을 찾도록 설계된 지능형 시프트-레프트 보안 스너입니다. 이는 많은 수의 오탐을 생성하는 기존 규칙 기반 스캐너보다 더 효과적인 접근 방식을 제공함으로써, 상당수가 IaC 오구성에서 비롯되는 클라우드 데이터 침해의 높은 비용을 해결하는 것을 목표로 합니다. 이 도구는 GitHub Action, Docker 컨테이너 또는 CLI 도구로 개발자 워크플로에 직접 통합되어 실행 가능한 맥락과 함께 보안 문제를 드러냅니다. 이는 세 가지 지능 계층으로 작동합니다: 1. 규칙 엔진: AWS용 50개, Azure용 50개, GCP용 22개(GCP v1 커버리지)를 포함해 122개의 강화된 보안 패턴을 갖추고 있습니다. 파싱된 각 리소스를 특정 클라우드 제공자의 규칙 엔진으로 라우팅합니다. 2. ML 모델: 50개의 엔지니어링된 특징을 가진 XGBoost 분류기로, 실제 AWS 침해 패턴(예: Capital One, Uber, Tesla)으로 학습되었습니다. 이 모델은 AWS 리소스에 대한 위험 점수를 제공하며, 53개 샘플 테스트 세트에서 98.11% 정확도를 달성했습니다(265개 샘플 학습 코퍼스에서 5 교차 검증 평균 62.26%). 3. AI 분석: AWS Bedrock(Claude 3 Haiku)을 활용해 탐지된 문제의 영향, 공격 경로, 상세 교정 코드를 설명합니다. 비용 절감을 위한 응답 캐시를 포함하며, Bedrock을 사용할 수 없는 경우 전문가 템플릿으로 지능형 대체를 제공합니다. TerraSecure는 ML 기반 탐지, AI 생성 비즈니스 영향 락, 실제 침해 사례, 공격 시나리오, ML 위험 점수, 리소스별 코드 수정을 제공함으로써 Checkov 및 Trivy 같은 도구와 차별화됩니다. 상호 보완적인 커버리지를 위해 다른 스캐너와 함께 사용하는 것이 권장됩니다. 주요 기능 및 통합: * CI/CD 통합: 빌드 시점 스캔을 위해 GitHub Actions, Docker, 로컬 CLI에 원활하게 통합됩니다. * 멀티클라우드 커버리지: AWS(50), Azure(50), Google Cloud(22, v1)에 대한 광범위한 보안 패턴을 제공합니다. * 상세 결과: 각 결과에는 설명, 비즈니스 영향, 공격 시나리오, 상세 수정이 포함되며 모두 AI로 강화됩니다. * 출력 형식: Text, JSON, SARIF 2.1.0을 지원하여 코드 스캔 경고를 위한 GitHub Security 탭과의 통합을 가능하게 합니다. * 성능: 빠른 추론 속도(100ms/리소스 미만)와 경량 ML 모델(195 KB)을 제공합니다. TerraSecure의 아키처는 동일한 Terraform 구성 내 서로 다른 클라우드 제공자의 리소스가 각각의 규칙 세트에 의해 올바르게 스캔되도록 보장하며, 모든 출력 형식에서 결과에 클라우드 태그가 지정됩니다. ML 파이프라인은 실제 침해 데이터로 학습되며, 암호화, 네트워크 노출, IAM 허용성, 로깅 구성과 같은 중요한 보안 기능에 초점을 맞춥니다.