프로젝트 소개

OpenShield는 연간 수만에서 수십만 달러를 청구하는 상용 CSPM 플랫폼에 대한 접근성 높고 저비용의 대안으로 설계되었으며, Azure 클라우드 보안 상태에 대한 가시성이 부족한 스타트업, 중소기업, 학술 팀 및 학생 그룹을 대상으로 합니다. 핵심 기능에는 스토리지, 네트워크, ID, 데이터베이스, 컴퓨팅, Key Vault, AKS 및 Kubernetes 워크로드, 백업, 서버리스, 프라이빗 엔드포인트 및 공급망 상태 전반에 걸쳐 144개의 Azure 보안 규칙을 실행하는 잘못된 구성 스캐너가 포함됩니다. 또한 Harvest Now Decrypt Later 공격에 취약한 기존 RSA, ECC, TLS 및 인증서 자산을 식별하는 전용 양자 후 암호화 스캔을 포함하며, 결과는 NIST FIPS 203, 204 및 205 표준에 매핑되어 양자 안전 마이그레이션 계획을 지원합니다. 이 도구는 스캔 결과를 CIS Benchmarks, NIST CSF, ISO 27001 및 SOC 2 프레임워크 정의에 자동으로 매핑하며, 규정 준수 보고서는 공식적인 제3자 인증이 아닌 증거 범위를 나타냅니다. 문서화된 모든 스캔 규칙에는 검토 게이트가 있는 Azure CLI 수정 플레이북(총 144개)이 연결되어 식별된 문제에 대한 원클릭 수정을 가능하게 합니다. 스캔 결과와 발견 사항은 PostgreSQL에 저장되며, Flask REST API는 발견 사항, 보안 점수, 스캔 기록, 규정 준수 상태, 드리프트 감지 및 리소스 인벤토리용 엔드포인트를 노출합니다. API는 쓰기 엔드포인트에 JWT 인증을 적용하며, 프로덕션 환경에서 JWT 비밀번호가 없거나 안전하지 않은 기본값으로 설정되거나 32자 미만인 경우 시작을 실패합니다. React 기반 보안 대시보드는 실시간 모니터링, 우선순위 발견 사항, 규정 준수 추적, 드리프트 가시성 및 AI 계층 보기를 제공합니다. 전용 프로젝트 웹사이트는 문서, 규칙 갤러리, 아키텍처 가이드, 증거 자료, 로드맵 업데이트 및 신규 사용자를 위한 학습 포털을 호스팅합니다. 발견 사항은 Log Analytics 사용자 지정 테이블 및 KQL 분석 규칙을 통해 Microsoft Sentinel로 정규화 및 푸시되어 중앙 집중식 SIEM 경고를 지원할 수 있습니다. 이 프로젝트는 OpenSSF Best Practices Passing 배지를 보유하며, 릴리스 아티팩트에는 SHA-256 체크섬, SBOM 및 사용자 검증을 위한 ID 바인딩 출처 증명이 포함됩니다. 유지관리자 주도의 협업 거버넌스 모델을 사용하고 MIT 라이선스 하에 있으며 Docker Compose를 통한 로컬 개발 배포를 지원합니다. 계획된 로드맵 항목에는 AWS 및 GCP에 대한 멀티 클라우드 지원이 포함됩니다.