IaC Compliance Detection via Abstract Model Comparison

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

In a multi-hybrid-cloud environment, managing Infrastructure as Code (IaC) across multiple repositories is challenging due to the need for ensuring consistent security measures across all repositories, as each repository may follow different procedures, potentially leading to substandard security practices.

Innovation Solution

A computer-implemented method generates an abstract model of an IaC repository based on security requirements and compares it to validated abstract models of other repositories, sending an alert if the similarity threshold is exceeded, thereby identifying and addressing non-compliant security measures.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Productivity

If multiple software engineers maintain repositories independently in a multi-hybrid-cloud environment, then repository development productivity is improved, but security compliance consistency deteriorates

Engineering Contradiction:
Improverepository development productivityVSAvoidsecurity compliance consistency
Core Design Contradiction:
ProductivityVSReliability

Solution Approach 1:

The system implements automated feedback by comparing abstract models of IaC repositories against validated security templates and generating alerts when non-compliance is detected. This continuous feedback loop ensures that security compliance is maintained across multiple independently maintained repositories without requiring centralized control, thus resolving the contradiction between developer independence and security consistency.

Inventive Principle:
Principle #23Feedback

Solution Approach 2:

The patent introduces an intermediary validation system that acts as a mediator between independent repository maintainers and security compliance requirements. The abstract model comparison mechanism serves as an intermediary that automatically enforces security standards without directly interfering with the independent development process, allowing both productivity and compliance to coexist.

Inventive Principle:
Principle #24Intermediary (Mediator)

2Reliability

If centralized validation of all repositories is implemented to ensure security compliance, then security compliance consistency is improved, but system complexity and validation time increase

Engineering Contradiction:
Improvesecurity compliance consistencyVSAvoidvalidation system complexity
Core Design Contradiction:
ReliabilityVSDevice complexity

Solution Approach 1:

The patent extracts the essential security validation logic into a separate, reusable validated template that can be applied across multiple repositories. By taking out the complex validation rules from each individual repository context and consolidating them into a standardized abstract template, the system reduces overall complexity while maintaining comprehensive security validation across all repositories.

Inventive Principle:
Principle #2Taking out (Extraction)

Solution Approach 2:

The system uses copying by creating abstract models that represent standardized security templates. These validated abstract models are copied and applied across multiple repositories, allowing consistent security validation without re-implementing validation logic in each repository. This copying mechanism reduces system complexity while ensuring uniform compliance enforcement.

Inventive Principle:
Principle #26Copying

3Measurement precision

If abstract model comparison is performed across all repositories, then detection precision of non-compliant security measures is improved, but processing time increases

Engineering Contradiction:
Improvedetection precision of non-compliant security measuresVSAvoidprocessing time
Core Design Contradiction:
Measurement precisionVSLoss of time

Solution Approach 1:

The patent applies preliminary action by pre-defining validated security templates and their corresponding abstract models before actual repository validation occurs. These pre-established templates contain encoded security requirements and comparison criteria, enabling rapid and precise validation when new repositories are created or modified. This preliminary preparation eliminates the need for complex real-time analysis, reducing processing time while maintaining high detection precision.

Inventive Principle:
Principle #10Preliminary action

Data Source

PatentUS11409501B1Detecting infrastructure as code compliance inconsistency in a multi-hybrid-cloud environment
Publication Date: 2022.08.09 INTERNATIONAL BUSINESS MACHINE CORPORATION
  • US11409501B1 patent drawing
  • US11409501B1 patent drawing
  • US11409501B1 patent drawing

AI summary

An approach for detecting non-compliant methodologies in a repository. The approach can generate an abstract model of an Infrastructure as Code (IaC) repository based on security requirements of an IaC. The approach can compare the abstract model to one or more validated abstract models associated with other repositories of a hybrid multi-cloud system. The approach can generate an alert notifying the IaC repository of one or more non-compliant methodology measures. The approach can send the alert to the IaC repository.