Об этом проекте
OpenShield задуман как доступная и недорогая альтернатива коммерческим CSPM-платформам, которые часто стоят от десятков до сотен тысяч долларов в год, и предназначен для стартапов, малых и средних предприятий, академических команд и студенческих групп, которым не хватает видимости состояния безопасности их облака Azure. Ключевые возможности включают сканер неверных конфигураций, выполняющий 144 правила безопасности Azure для хранилищ, сетей, идентификации, баз данных, вычислений, Key Vault, рабочих нагрузок AKS и Kubernetes, резервного копирования, бессерверных вычислений, частных конечных точек и состояния цепочки поставок. Также имеется специализированное сканирование постквантовой криптографии для выявления классических активов RSA, ECC, TLS и сертификатов, уязвимых для атак типа Harvest Now Decrypt Later, с сопоставлением находок со стандартами NIST FIPS 203, 204 и 205 для поддержки планирования перехода на квантово-безопасные решения. Инструмент автоматически сопоставляет находки сканирования с определениями CIS Benchmarks, NIST CSF, ISO 27001 и SOC 2, при этом отчеты о соответствии отражают покрытие доказательствами, а не формальную стороннюю сертификацию. Каждое документированное правило сканирования связано с проверяемым сценарием исправления Azure CLI (всего 144) для устранения выявленных проблем одной командой. Результаты сканирования и находки хранятся в PostgreSQL, а REST API на Flask предоставляет конечные точки для находок, оценок безопасности, истории сканирования, состояния соответствия, обнаружения дрейфа и инвентаризации ресурсов. API требует JWT-аутентификацию для конечных точек записи и завершает запуск в производственных средах, если секреты JWT отсутствуют, установлены в небезопасные значения по умолчанию или короче 32 символов. Панель мониторинга безопасности на React обеспечивает живой мониторинг, приоритизированные находки, отслеживание соответствия, видимость дрейфа и представления слоя ИИ. Специальный веб-сайт проекта содержит документацию, галереи правил, руководства по архитектуре, ресурсы с доказательствами, обновления дорожной карты и учебный портал для новых пользователей. Находки могут быть нормализованы и отправлены в Microsoft Sentinel через пользовательские таблицы Log Analytics и аналитические правила KQL для централизованного оповещения SIEM. Проект имеет значок OpenSSF Best Practices Passing, а артефакты релизов включают контрольные суммы SHA-256, SBOM и подтверждения происхождения с привязкой к идентичности для проверки пользователями. Используется модель совместного управления под руководством мейнтейнеров, проект лицензирован под MIT и поддерживает локальное развертывание для разработки через Docker Compose. В планы дорожной карты входит поддержка нескольких облаков для AWS и GCP.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.