Sobre o projeto
TerraSecure é um scanner de segurança inteligente e 'shift-left' projetado para prevenir más configurações na nuvem e encontrar vulnerabilidades em Infrastructure as Code (IaC) Terraform e HCL na AWS, Azure e Google Cloud. Ele visa abordar o alto custo das violações de dados na nuvem, muitas das quais decorrem de más configurações de IaC, oferecendo uma abordagem mais eficaz do que os scanners tradicionais baseados em regras, que frequentemente produzem inúmeros falsos positivos.
A ferramenta integra-se diretamente aos fluxos de trabalho dos desenvolvedores como uma GitHub Action, contêiner Docker ou ferramenta CLI, apresentando problemas de segurança com contexto acionável. Opera com três camadas de inteligência:
1. Mecanismo de Regras: Apresenta 122 padrões de segurança robustos, com 50 para AWS, 50 para Azure e 22 para GCP (cobertura v1 para GCP). Ele direciona cada recurso analisado para o mecanismo de regras específico do provedor de nuvem correspondente.
2. Modelo ML: Um classificador XGBoost com 50 recursos de engenharia, treinado em padrões de violação reais da AWS (por exemplo, Capital One, Uber, Tesla). Este modelo fornece uma pontuação de risco para recursos da AWS, alcançando 98,11% de precisão em um conjunto de testes de 53 amostras (com uma média de validação cruzada de 5 dobras de 62,26% em um corpus de treinamento de 265 amostras).
3. Análise de IA: Utiliza AWS Bedrock (Claude 3 Haiku) para explicar o impacto, caminhos de ataque e código de correção detalhado para problemas detectados. Inclui um cache de respostas para economia de custos e oferece fallback inteligente para modelos especializados se o Bedrock estiver indisponível.
O TerraSecure diferencia-se de ferramentas como Checkov e Trivy ao oferecer detecção baseada em ML, contexto de impacto comercial gerado por IA, exemplos reais de violações, cenários de ataque, pontuações de risco ML e correções de código específicas por recurso. É recomendado o uso conjunto com outros scanners para cobertura complementar.
Principais Recursos e Integrações:
* Integração CI/CD: Integra-se perfeitamente ao GitHub Actions, Docker e CLI local para varredura no momento da compilação.
* Cobertura Multicloud: Fornece extensos padrões de segurança para AWS (50), Azure (50) e Google Cloud (22, v1).
* Descobertas Detalhadas: Cada descoberta inclui uma explicação, impacto comercial, cenário de ataque e correção detalhada, tudo aprimorado pela IA.
* Formatos de Saída: Suporta Texto, JSON e SARIF 2.1.0, permitindo integração com a aba de Segurança do GitHub para alertas de análise de código.
* Desempenho: Oferece velocidade de inferência rápida (<100ms/recurso) e um modelo ML leve (195 KB).
A arquitetura do TerraSecure garante que os recursos de diferentes provedores de nuvem dentro da mesma configuração do Terraform sejam varridos corretamente por seus respectivos conjuntos de regras, com as descobertas rotuladas por nuvem em todos os formatos de saída. O pipeline ML é treinado em dados de violação reais, focando em recursos críticos de segurança como criptografia, exposição de rede, permissividade de IAM e configurações de registro.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.