
Absichtlich anfällige Terraform-Infrastruktur zum Erlernen der Erkennung von Cloud-Fehlkonfigurationen und von DevSecOps-Praktiken in AWS, Azure und GCP.
TerraGoat ist Bridgecrews „Vulnerable by Design“ Terraform-Repository.

TerraGoat ist Bridgecrews „Vulnerable by Design“ Terraform-Repository. TerraGoat ist ein Lern- und Trainingsprojekt, das zeigt, wie häufige Konfigurationsfehler den Weg in Produktions-Cloud-Umgebungen finden können.
TerraGoat wurde entwickelt, um DevSecOps zu ermöglichen, eine nachhaltige Strategie zur Vermeidung von Fehlkonfigurationen zu entwerfen und umzusetzen. Es kann verwendet werden, um ein Policy-as-Code-Framework wie Bridgecrew & Checkov, Inline-Linter, Pre-Commit-Hooks oder andere Code-Scanning-Methoden zu testen.
TerraGoat folgt der Tradition bestehender *Goat-Projekte, die eine grundlegende Trainingsumgebung bieten, um die Umsetzung bewährter Praktiken für sichere Entwicklung in der Cloud-Infrastruktur zu üben.
Bevor Sie fortfahren, beachten Sie bitte diese Warnung:
⚠️ TerraGoat erstellt absichtlich verwundbare AWS-Ressourcen in Ihrem Konto. Stellen Sie TerraGoat NICHT in einer Produktionsumgebung oder neben sensiblen AWS-Ressourcen bereit.
Um zu verhindern, dass verwundbare Infrastruktur in die Produktion gelangt, siehe: Bridgecrew & checkov, das Open-Source-Tool zur statischen Analyse für Infrastructure as Code.
Sie können mehrere TerraGoat-Stacks in einem einzigen AWS-Konto bereitstellen, indem Sie den Parameter TF_VAR_environment verwenden.
export TERRAGOAT_STATE_BUCKET="mydevsecops-bucket" export TF_VAR_company_name=acme export TF_VAR_environment=mydevsecops export TF_VAR_region="us-west-2"
aws s3api create-bucket --bucket $TERRAGOAT_STATE_BUCKET
--region $TF_VAR_region --create-bucket-configuration LocationConstraint=$TF_VAR_region
aws s3api put-bucket-versioning --bucket $TERRAGOAT_STATE_BUCKET --versioning-configuration Status=Enabled
aws s3api put-bucket-encryption --bucket $TERRAGOAT_STATE_BUCKET --server-side-encryption-configuration '{ "Rules": [ { "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "aws:kms" } } ] }'
#### TerraGoat (AWS) anwenden```bash
cd terraform/aws/
terraform init \
-backend-config="bucket=$TERRAGOAT_STATE_BUCKET" \
-backend-config="key=$TF_VAR_company_name-$TF_VAR_environment.tfstate" \
-backend-config="region=$TF_VAR_region"
terraform apply
terraform destroy
#### Erstellen mehrerer TerraGoat AWS-Stacks```bash
cd terraform/aws/
export TERRAGOAT_ENV=$TF_VAR_environment
export TERRAGOAT_STACKS_NUM=5
for i in $(seq 1 $TERRAGOAT_STACKS_NUM)
do
export TF_VAR_environment=$TERRAGOAT_ENV$i
terraform init \
-backend-config="bucket=$TERRAGOAT_STATE_BUCKET" \
-backend-config="key=$TF_VAR_company_name-$TF_VAR_environment.tfstate" \
-backend-config="region=$TF_VAR_region"
terraform apply -auto-approve
done
cd terraform/aws/
export TF_VAR_environment = $TERRAGOAT_ENV
for i in $(seq 1 $TERRAGOAT_STACKS_NUM)
do
export TF_VAR_environment=$TERRAGOAT_ENV$i
terraform init
-backend-config="bucket=$TERRAGOAT_STATE_BUCKET"
-backend-config="key=$TF_VAR_company_name-$TF_VAR_environment.tfstate"
-backend-config="region=$TF_VAR_region"
terraform destroy -auto-approve
done
### Azure Einrichtung
#### Installation (Azure)
Sie können mehrere TerraGoat-Stacks in einem einzigen Azure-Abonnement mit dem Parameter `TF_VAR_environment` bereitstellen.
#### Erstellen Sie ein Azure Storage-Konto-Backend zur Aufbewahrung des Terraform-Status```bash
export TERRAGOAT_RESOURCE_GROUP="TerraGoatRG"
export TERRAGOAT_STATE_STORAGE_ACCOUNT="mydevsecopssa"
export TERRAGOAT_STATE_CONTAINER="mydevsecops"
export TF_VAR_environment="dev"
export TF_VAR_region="westus"
# Create resource group
az group create --location $TF_VAR_region --name $TERRAGOAT_RESOURCE_GROUP
# Create storage account
az storage account create --name $TERRAGOAT_STATE_STORAGE_ACCOUNT --resource-group $TERRAGOAT_RESOURCE_GROUP --location $TF_VAR_region --sku Standard_LRS --kind StorageV2 --https-only true --encryption-services blob
# Get storage account key
ACCOUNT_KEY=$(az storage account keys list --resource-group $TERRAGOAT_RESOURCE_GROUP --account-name $TERRAGOAT_STATE_STORAGE_ACCOUNT --query [0].value -o tsv)
# Create blob container
az storage container create --name $TERRAGOAT_STATE_CONTAINER --account-name $TERRAGOAT_STATE_STORAGE_ACCOUNT --account-key $ACCOUNT_KEY
cd terraform/azure/
terraform init -reconfigure -backend-config="resource_group_name=$TERRAGOAT_RESOURCE_GROUP"
-backend-config "storage_account_name=$TERRAGOAT_STATE_STORAGE_ACCOUNT"
-backend-config="container_name=$TERRAGOAT_STATE_CONTAINER"
-backend-config "key=$TF_VAR_environment.terraform.tfstate"
terraform apply
#### TerraGoat (Azure) entfernen```bash
terraform destroy
Sie können mehrere TerraGoat-Stacks in einem einzigen GCP-Projekt bereitstellen, indem Sie den Parameter TF_VAR_environment verwenden.
Um Terraform zu verwenden, sind ein Service Account und passende Anmeldeinformationen erforderlich. Falls diese nicht existieren, müssen sie manuell für das entsprechende Projekt erstellt werden. So erstellen Sie den Service Account:
IAM > Service Accounts.CREATE SERVICE ACCOUNT.terragoat) und klicken Sie auf CREATE.Project > Editor zu und klicken Sie auf CONTINUE.DONE.So erstellen Sie die Anmeldeinformationen:
IAM > Service Accounts und klicken Sie auf den entsprechenden Service Account.ADD KEY > Create new key > JSON und dann auf CREATE. Dadurch wird eine .json-Datei erstellt und auf Ihren Computer heruntergeladen.Wir empfehlen, den Schlüssel mit einem aussagekräftigeren Namen als dem automatisch generierten zu speichern (z. B. terragoat_credentials.json) und die resultierende JSON-Datei im Verzeichnis terraform/gcp von terragoat abzulegen.
Sobald die Anmeldeinformationen eingerichtet sind, erstellen Sie die Backend-Konfiguration wie folgt:```bash
export TF_VAR_environment="dev"
export TF_TERRAGOAT_STATE_BUCKET=remote-state-bucket-terragoat
export TF_VAR_credentials_path=<PATH_TO_CREDNETIALS_FILE> # example: export TF_VAR_credentials_path=terragoat_credentials.json
export TF_VAR_project=<YOUR_PROJECT_NAME_HERE>
gsutil mb gs://${TF_TERRAGOAT_STATE_BUCKET}
#### TerraGoat (GCP) anwenden```bash
cd terraform/gcp/
terraform init -reconfigure -backend-config="bucket=$TF_TERRAGOAT_STATE_BUCKET" \
-backend-config "credentials=$TF_VAR_credentials_path" \
-backend-config "prefix=terragoat/${TF_VAR_environment}"
terraform apply
terraform destroy
## Bridgecrew's IaC-Herde von Ziegen
* [CfnGoat](https://github.com/bridgecrewio/cfngoat) - Absichtlich unsicher gestaltete Cloudformation-Vorlage
* [TerraGoat](https://github.com/bridgecrewio/terragoat) - Absichtlich unsicher gestalteter Terraform-Stack
* [CDKGoat](https://github.com/bridgecrewio/cdkgoat) - Absichtlich unsicher gestaltete CDK-Anwendung
* [kustomizegoat](https://github.com/bridgecrewio/kustomizegoat) - Absichtlich unsicher gestaltetes kustomize-Deployment
## Mitwirken
Beiträge sind willkommen!
Wir freuen uns über weitere Ideen, wie man angreifbare Infrastructure-as-Code-Designmuster finden kann.
## Support
[Bridgecrew](https://bridgecrew.io/?utm_source=github&utm_medium=organic_oss&utm_campaign=terragoat) entwickelt und pflegt TerraGoat, um die Einführung von Policy-as-Code zu fördern.
Wenn Sie direkte Unterstützung benötigen, kontaktieren Sie uns unter [[email protected]](mailto:[email protected]).
## Bestehende Schwachstellen (automatisch generiert)
### terraform-Scanergebnisse:| | check_id | file | resource | check_name | guideline |
|-----|---------------|-------------------------------|---------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------|
| 0 | CKV_ALI_10 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | Sicherstellen, dass der OSS-Bucket die Versionierung aktiviert hat | |
| 1 | CKV_ALI_12 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | Sicherstellen, dass der OSS-Bucket Zugriffsprotokollierung aktiviert hat | |
| 2 | CKV_ALI_11 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | Sicherstellen, dass der OSS-Bucket Transferbeschleunigung aktiviert hat | |
| 3 | CKV_ALI_1 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | Alibaba Cloud OSS-Bucket öffentlich zugänglich | |
| 4 | CKV_ALI_6 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | Sicherstellen, dass der OSS-Bucket mit einem Kundenhauptschlüssel verschlüsselt ist | |
| 5 | CKV_ALI_36 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass die RDS-Instanz log_disconnections aktiviert hat | |
| 6 | CKV_ALI_37 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass die RDS-Instanz log_connections aktiviert hat | |
| 7 | CKV_ALI_34 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass die RDS-Instanz auf automatische Aktualisierung von Nebenversionen eingestellt ist | |
| 8 | CKV_ALI_20 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass die RDS-Instanz SSL verwendet | |
| 9 | CKV_ALI_30 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass die RDS-Instanz automatische Aktualisierungen für Nebenversionen durchführt | |
| 10 | CKV_ALI_35 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass die RDS-Instanz log_duration aktiviert hat | |
| 11 | CKV_ALI_9 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass die Datenbankinstanz nicht öffentlich ist | |
| 12 | CKV_ALI_25 | /alicloud/rds.tf | alicloud_db_instance.seeme | Sicherstellen, dass der Aufbewahrungszeitraum des SQL-Collectors der RDS-Instanz größer als 180 ist | |
| 13 | CKV_ALI_4 | /alicloud/trail.tf | alicloud_actiontrail_trail.fail | Sicherstellen, dass Action Trail-Protokollierung für alle Regionen aktiviert ist | |
| 14 | CKV_ALI_5 | /alicloud/trail.tf | alicloud_actiontrail_trail.fail | Sicherstellen, dass Action Trail-Protokollierung für alle Ereignisse aktiviert ist | |
| 15 | CKV_ALI_10 | /alicloud/trail.tf | alicloud_oss_bucket.trail | Sicherstellen, dass der OSS-Bucket die Versionierung aktiviert hat | |
| 16 | CKV_ALI_12 | /alicloud/trail.tf | alicloud_oss_bucket.trail | Sicherstellen, dass der OSS-Bucket Zugriffsprotokollierung aktiviert hat | |
| 17 | CKV_ALI_11 | /alicloud/trail.tf | alicloud_oss_bucket.trail | Sicherstellen, dass der OSS-Bucket Transferbeschleunigung aktiviert hat | |
| 18 | CKV_ALI_6 | /alicloud/trail.tf | alicloud_oss_bucket.trail | Sicherstellen, dass der OSS-Bucket mit einem Kundenhauptschlüssel verschlüsselt ist | |
| 19 | CKV_AWS_157 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass RDS-Instanzen Multi-AZ aktiviert haben | https://docs.bridgecrew.io/docs/general_73 |
| 20 | CKV_AWS_161 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass die RDS-Datenbank IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-database-has-iam-authentication-enabled |
| 21 | CKV_AWS_16 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass alle in der RDS gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/general_4 |
| 22 | CKV_AWS_226 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass die DB-Instanz alle Nebenversionsaktualisierungen automatisch erhält | |
| 23 | CKV_AWS_17 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass alle in RDS gespeicherten Daten nicht öffentlich zugänglich sind | https://docs.bridgecrew.io/docs/public_2 |
| 24 | CKV_AWS_118 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass die erweiterte Überwachung für Amazon RDS-Instanzen aktiviert ist | https://docs.bridgecrew.io/docs/ensure-that-enhanced-monitoring-is-enabled-for-amazon-rds-instances |
| 25 | CKV_AWS_129 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass die entsprechenden Protokolle des Amazon Relational Database Service (Amazon RDS) aktiviert sind | https://docs.bridgecrew.io/docs/ensure-that-respective-logs-of-amazon-relational-database-service-amazon-rds-are-enabled |
| 26 | CKV_AWS_133 | /aws/db-app.tf | aws_db_instance.default | Sicherstellen, dass RDS-Instanzen eine Sicherungsrichtlinie haben | https://docs.bridgecrew.io/docs/ensure-that-rds-instances-have-backup-policy |
| 27 | CKV_AWS_23 | /aws/db-app.tf | aws_security_group.default | Sicherstellen, dass jede Sicherheitsgruppenregel eine Beschreibung hat | https://docs.bridgecrew.io/docs/networking_31 |
| 28 | CKV_AWS_23 | /aws/db-app.tf | aws_security_group_rule.ingress | Sicherstellen, dass jede Sicherheitsgruppenregel eine Beschreibung hat | https://docs.bridgecrew.io/docs/networking_31 |
| 29 | CKV_AWS_23 | /aws/db-app.tf | aws_security_group_rule.egress | Sicherstellen, dass jede Sicherheitsgruppenregel eine Beschreibung hat | https://docs.bridgecrew.io/docs/networking_31 |
| 30 | CKV_AWS_79 | /aws/db-app.tf | aws_instance.db_app | Sicherstellen, dass Instance Metadata Service Version 1 nicht aktiviert ist | https://docs.bridgecrew.io/docs/bc_aws_general_31 |
| 31 | CKV_AWS_135 | /aws/db-app.tf | aws_instance.db_app | Sicherstellen, dass EC2 EBS-optimiert ist | https://docs.bridgecrew.io/docs/ensure-that-ec2-is-ebs-optimized |
| 32 | CKV_AWS_8 | /aws/db-app.tf | aws_instance.db_app | Sicherstellen, dass alle in der Startkonfiguration oder im Elastic Block Store der Instanz gespeicherten Daten sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/general_13 |
| 33 | CKV_AWS_126 | /aws/db-app.tf | aws_instance.db_app | Sicherstellen, dass die detaillierte Überwachung für EC2-Instanzen aktiviert ist | https://docs.bridgecrew.io/docs/ensure-that-detailed-monitoring-is-enabled-for-ec2-instances |
| 34 | CKV_AWS_79 | /aws/ec2.tf | aws_instance.web_host | Sicherstellen, dass Instance Metadata Service Version 1 nicht aktiviert ist | https://docs.bridgecrew.io/docs/bc_aws_general_31 |
| 35 | CKV_AWS_135 | /aws/ec2.tf | aws_instance.web_host | Sicherstellen, dass EC2 EBS-optimiert ist | https://docs.bridgecrew.io/docs/ensure-that-ec2-is-ebs-optimized |
| 36 | CKV_AWS_8 | /aws/ec2.tf | aws_instance.web_host | Sicherstellen, dass alle in der Startkonfiguration oder im Elastic Block Store der Instanz gespeicherten Daten sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/general_13 |
| 37 | CKV_AWS_46 | /aws/ec2.tf | aws_instance.web_host | Sicherstellen, dass keine hartcodierten Geheimnisse in EC2-Benutzerdaten vorhanden sind | https://docs.bridgecrew.io/docs/bc_aws_secrets_1 |
| 38 | CKV_AWS_126 | /aws/ec2.tf | aws_instance.web_host | Sicherstellen, dass die detaillierte Überwachung für EC2-Instanzen aktiviert ist | https://docs.bridgecrew.io/docs/ensure-that-detailed-monitoring-is-enabled-for-ec2-instances |
| 39 | CKV_AWS_3 | /aws/ec2.tf | aws_ebs_volume.web_host_storage | Sicherstellen, dass alle im EBS gespeicherten Daten sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/general_3-encrypt-eps-volume |
| 40 | CKV_AWS_189 | /aws/ec2.tf | aws_ebs_volume.web_host_storage | Sicherstellen, dass das EBS-Volume von KMS mit einem kundenseitig verwalteten Schlüssel (CMK) verschlüsselt ist | https://docs.bridgecrew.io/docs/bc_aws_general_109 |
| 41 | CKV_AWS_23 | /aws/ec2.tf | aws_security_group.web-node | Sicherstellen, dass jede Sicherheitsgruppenregel eine Beschreibung hat | https://docs.bridgecrew.io/docs/networking_31 |
| 42 | CKV_AWS_260 | /aws/ec2.tf | aws_security_group.web-node | Sicherstellen, dass keine Sicherheitsgruppen eingehenden Datenverkehr von 0.0.0.0:0 zu Port 80 zulassen | |
| 43 | CKV_AWS_24 | /aws/ec2.tf | aws_security_group.web-node | Sicherstellen, dass keine Sicherheitsgruppen eingehenden Datenverkehr von 0.0.0.0:0 zu Port 22 zulassen | https://docs.bridgecrew.io/docs/networking_1-port-security |
| 44 | CKV_AWS_130 | /aws/ec2.tf | aws_subnet.web_subnet | Sicherstellen, dass VPC-Subnetze standardmäßig keine öffentliche IP zuweisen | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 45 | CKV_AWS_130 | /aws/ec2.tf | aws_subnet.web_subnet2 | Sicherstellen, dass VPC-Subnetze standardmäßig keine öffentliche IP zuweisen | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 46 | CKV_AWS_136 | /aws/ecr.tf | aws_ecr_repository.repository | Sicherstellen, dass ECR-Repositorys mit KMS verschlüsselt sind | https://docs.bridgecrew.io/docs/ensure-that-ecr-repositories-are-encrypted |
| 47 | CKV_AWS_51 | /aws/ecr.tf | aws_ecr_repository.repository | Sicherstellen, dass ECR-Image-Tags unveränderlich sind | https://docs.bridgecrew.io/docs/bc_aws_general_24 |
| 48 | CKV_AWS_163 | /aws/ecr.tf | aws_ecr_repository.repository | Sicherstellen, dass die ECR-Image-Überprüfung beim Push aktiviert ist | https://docs.bridgecrew.io/docs/general_8 |
| 49 | CKV_AWS_130 | /aws/eks.tf | aws_subnet.eks_subnet1 | Sicherstellen, dass VPC-Subnetze standardmäßig keine öffentliche IP zuweisen | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 50 | CKV_AWS_130 | /aws/eks.tf | aws_subnet.eks_subnet2 | Sicherstellen, dass VPC-Subnetze standardmäßig keine öffentliche IP zuweisen | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 51 | CKV_AWS_39 | /aws/eks.tf | aws_eks_cluster.eks_cluster | Sicherstellen, dass der öffentliche Endpunkt von Amazon EKS deaktiviert ist | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_2 |
| 52 | CKV_AWS_38 | /aws/eks.tf | aws_eks_cluster.eks_cluster | Sicherstellen, dass der öffentliche Endpunkt von Amazon EKS nicht von 0.0.0.0/0 aus zugänglich ist | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_1 |
| 53 | CKV_AWS_37 | /aws/eks.tf | aws_eks_cluster.eks_cluster | Sicherstellen, dass die Protokollierung der Control Plane von Amazon EKS für alle Protokolltypen aktiviert ist | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_4 |
| 54 | CKV_AWS_58 | /aws/eks.tf | aws_eks_cluster.eks_cluster | Sicherstellen, dass der EKS-Cluster die Geheimnisverschlüsselung aktiviert hat | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_3 |
| 55 | CKV_AWS_127 | /aws/elb.tf | aws_elb.weblb | Sicherstellen, dass Elastic Load Balancer SSL-Zertifikate von AWS Certificate Manager verwenden | https://docs.bridgecrew.io/docs/ensure-that-elastic-load-balancers-uses-ssl-certificates-provided-by-aws-certificate-manager |
| 56 | CKV_AWS_92 | /aws/elb.tf | aws_elb.weblb | Sicherstellen, dass der ELB Zugriffsprotokollierung aktiviert hat | https://docs.bridgecrew.io/docs/bc_aws_logging_23 |
| 57 | CKV_AWS_111 | /aws/es.tf | aws_iam_policy_document.policy | Sicherstellen, dass IAM-Richtlinien keinen Schreibzugriff ohne Einschränkungen zulassen | https://docs.bridgecrew.io/docs/ensure-iam-policies-do-not-allow-write-access-without-constraint |
| 58 | CKV_AWS_109 | /aws/es.tf | aws_iam_policy_document.policy | Sicherstellen, dass IAM-Richtlinien keine Berechtigungsverwaltung / Ressourcenfreigabe ohne Einschränkungen zulassen | https://docs.bridgecrew.io/docs/ensure-iam-policies-do-not-allow-permissions-management-resource-exposure-without-constraint |
| 59 | CKV_AWS_137 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | Sicherstellen, dass Elasticsearch innerhalb eines VPC konfiguriert ist | https://docs.bridgecrew.io/docs/ensure-that-elasticsearch-is-configured-inside-a-vpc |
| 60 | CKV_AWS_247 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | Sicherstellen, dass alle in Elasticsearch gespeicherten Daten mit einem CMK verschlüsselt sind | |
| 61 | CKV_AWS_248 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | Sicherstellen, dass Elasticsearch nicht die Standardsicherheitsgruppe verwendet | |
| 62 | CKV_AWS_228 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | Überprüfen, ob die Elasticsearch-Domain eine aktuelle TLS-Richtlinie verwendet | |
| 63 | CKV_AWS_84 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | Sicherstellen, dass die Elasticsearch-Domain-Protokollierung aktiviert ist | https://docs.bridgecrew.io/docs/elasticsearch_7 |
| 64 | CKV_AWS_5 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | Sicherstellen, dass alle in Elasticsearch gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/elasticsearch_3-enable-encryptionatrest |
| 65 | CKV_AWS_7 | /aws/kms.tf | aws_kms_key.logs_key | Sicherstellen, dass die Rotation für kundenseitig erstellte CMKs aktiviert ist | https://docs.bridgecrew.io/docs/logging_8 |
| 66 | CKV_AWS_115 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | Sicherstellen, dass die AWS Lambda-Funktion für ein gleichzeitiges Ausführungslimit auf Funktionsebene konfiguriert ist | https://docs.bridgecrew.io/docs/ensure-that-aws-lambda-function-is-configured-for-function-level-concurrent-execution-limit |
| 67 | CKV_AWS_45 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | Sicherstellen, dass keine hartcodierten Geheimnisse in der Lambda-Umgebung vorhanden sind | https://docs.bridgecrew.io/docs/bc_aws_secrets_3 |
| 68 | CKV_AWS_50 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | X-Ray-Tracing ist für Lambda aktiviert | https://docs.bridgecrew.io/docs/bc_aws_serverless_4 |
| 69 | CKV_AWS_117 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | Sicherstellen, dass die AWS Lambda-Funktion innerhalb eines VPC konfiguriert ist | https://docs.bridgecrew.io/docs/ensure-that-aws-lambda-function-is-configured-inside-a-vpc-1 |
| 70 | CKV_AWS_173 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | Verschlüsselungseinstellungen für Lambda-Umgebungsvariablen überprüfen | https://docs.bridgecrew.io/docs/bc_aws_serverless_5 |
| 71 | CKV_AWS_116 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | Sicherstellen, dass die AWS Lambda-Funktion für eine Dead Letter Queue (DLQ) konfiguriert ist | https://docs.bridgecrew.io/docs/ensure-that-aws-lambda-function-is-configured-for-a-dead-letter-queue-dlq |
| 72 | CKV_AWS_44 | /aws/neptune.tf | aws_neptune_cluster.default | Sicherstellen, dass der Neptune-Speicher sicher verschlüsselt ist | https://docs.bridgecrew.io/docs/general_18 |
| 73 | CKV_AWS_101 | /aws/neptune.tf | aws_neptune_cluster.default | Sicherstellen, dass die Neptune-Protokollierung aktiviert ist | https://docs.bridgecrew.io/docs/bc_aws_logging_24 |
| 74 | CKV_AWS_41 | /aws/providers.tf | aws.plain_text_access_keys_provider | Sicherstellen, dass keine hartcodierten AWS-Zugriffsschlüssel und Geheimschlüssel im Provider vorhanden sind | https://docs.bridgecrew.io/docs/bc_aws_secrets_5 |
| 75 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 76 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 77 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 78 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 79 | CKV_AWS_133 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | Sicherstellen, dass RDS-Instanzen eine Sicherungsrichtlinie haben | https://docs.bridgecrew.io/docs/ensure-that-rds-instances-have-backup-policy |
| 80 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 81 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 82 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 83 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 84 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 85 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 86 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 87 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 88 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 89 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 90 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 91 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 92 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 93 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 94 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 95 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 96 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 97 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 98 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 99 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 100 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 101 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 102 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 103 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 104 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 105 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 106 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 107 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 108 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | Sicherstellen, dass Amazon RDS-Cluster die AWS Identity and Access Management (IAM)-Authentifizierung aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 109 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | Sicherstellen, dass RDS-Cluster den Löschschutz aktiviert haben | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 110 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | Sicherstellen, dass alle in Aurora gespeicherten Daten im Ruhezustand sicher verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 111 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | Sicherstellen, dass der RDS-Cluster die IAM-Authentifizierung aktiviert hat | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 112 | CKV_AWS_186 | /aws/s3.tf | aws_s3_bucket_object.data_object | Sicherstellen, dass das S3-Bucket-Objekt von KMS mit einem kundenseitig verwalteten Schlüssel (CMK) verschlüsselt ist | https://docs.bridgecrew.io/docs/bc_aws_general_106 |
| 113 | CKV_AZURE_116 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass AKS das Azure Policies-Add-on verwendet | https://docs.bridgecrew.io/docs/ensure-that-aks-uses-azure-policies-add-on |
| 114 | CKV_AZURE_8 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass das Kubernetes-Dashboard deaktiviert ist | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_5 |
| 115 | CKV_AZURE_4 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass die AKS-Protokollierung für Azure Monitoring konfiguriert ist | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_1 |
| 116 | CKV_AZURE_117 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass AKS einen Datenträgerverschlüsselungssatz verwendet | https://docs.bridgecrew.io/docs/ensure-that-aks-uses-disk-encryption-set |
| 117 | CKV_AZURE_115 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass AKS private Cluster aktiviert | https://docs.bridgecrew.io/docs/ensure-that-aks-enables-private-clusters |
| 118 | CKV_AZURE_141 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass das lokale Admin-Konto von AKS deaktiviert ist | |
| 119 | CKV_AZURE_7 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass der AKS-Cluster eine Netzwerkrichtlinie konfiguriert hat | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_4 |
| 120 | CKV_AZURE_6 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass AKS autorisierte IP-Bereiche für den API-Server aktiviert hat | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_3 |
| 121 | CKV_AZURE_5 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | Sicherstellen, dass RBAC auf AKS-Clustern aktiviert ist | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_2 |
| 122 | CKV_AZURE_15 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass die Web-App die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/bc_azr_networking_6 |
| 123 | CKV_AZURE_78 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass FTP-Bereitstellungen deaktiviert sind | https://docs.bridgecrew.io/docs/ensure-ftp-deployments-are-disabled |
| 124 | CKV_AZURE_18 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass die 'HTTP-Version' die neueste ist, falls sie zum Ausführen der Web-App verwendet wird | https://docs.bridgecrew.io/docs/bc_azr_networking_8 |
| 125 | CKV_AZURE_88 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass App-Dienste Azure Files verwenden | https://docs.bridgecrew.io/docs/ensure-that-app-services-use-azure-files |
| 126 | CKV_AZURE_13 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass die App Service-Authentifizierung im Azure App Service festgelegt ist | https://docs.bridgecrew.io/docs/bc_azr_general_2 |
| 127 | CKV_AZURE_71 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass der Managed Identity-Anbieter für App-Dienste aktiviert ist | https://docs.bridgecrew.io/docs/ensure-that-managed-identity-provider-is-enabled-for-app-services |
| 128 | CKV_AZURE_80 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass die 'Net Framework'-Version die neueste ist, falls sie als Teil der Web-App verwendet wird | https://docs.bridgecrew.io/docs/ensure-that-net-framework-version-is-the-latest-if-used-as-a-part-of-the-web-app |
| 129 | CKV_AZURE_65 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass der App-Dienst detaillierte Fehlermeldungen aktiviert | https://docs.bridgecrew.io/docs/tbdensure-that-app-service-enables-detailed-error-messages |
| 130 | CKV_AZURE_63 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass der App-Dienst HTTP-Protokollierung aktiviert | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-http-logging |
| 131 | CKV_AZURE_17 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass die Web-App 'Clientzertifikate (Eingehende Clientzertifikate)' gesetzt hat | https://docs.bridgecrew.io/docs/bc_azr_networking_7 |
| 132 | CKV_AZURE_16 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass die Registrierung bei Azure Active Directory im App Service aktiviert ist | https://docs.bridgecrew.io/docs/bc_azr_iam_1 |
| 133 | CKV_AZURE_66 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass der App-Dienst die Ablaufverfolgung fehlgeschlagener Anforderungen aktiviert | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-failed-request-tracing |
| 134 | CKV_AZURE_14 | /azure/app_service.tf | azurerm_app_service.app-service1 | Sicherstellen, dass die Web-App den gesamten HTTP-Datenverkehr auf HTTPS im Azure App Service umleitet | https://docs.bridgecrew.io/docs/bc_azr_networking_5 |
| 135 | CKV_AZURE_78 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass FTP-Bereitstellungen deaktiviert sind | https://docs.bridgecrew.io/docs/ensure-ftp-deployments-are-disabled |
| 136 | CKV_AZURE_18 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass die 'HTTP-Version' die neueste ist, falls sie zum Ausführen der Web-App verwendet wird | https://docs.bridgecrew.io/docs/bc_azr_networking_8 |
| 137 | CKV_AZURE_88 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass App-Dienste Azure Files verwenden | https://docs.bridgecrew.io/docs/ensure-that-app-services-use-azure-files |
| 138 | CKV_AZURE_13 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass die App Service-Authentifizierung im Azure App Service festgelegt ist | https://docs.bridgecrew.io/docs/bc_azr_general_2 |
| 139 | CKV_AZURE_71 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass der Managed Identity-Anbieter für App-Dienste aktiviert ist | https://docs.bridgecrew.io/docs/ensure-that-managed-identity-provider-is-enabled-for-app-services |
| 140 | CKV_AZURE_80 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass die 'Net Framework'-Version die neueste ist, falls sie als Teil der Web-App verwendet wird | https://docs.bridgecrew.io/docs/ensure-that-net-framework-version-is-the-latest-if-used-as-a-part-of-the-web-app |
| 141 | CKV_AZURE_65 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass der App-Dienst detaillierte Fehlermeldungen aktiviert | https://docs.bridgecrew.io/docs/tbdensure-that-app-service-enables-detailed-error-messages |
| 142 | CKV_AZURE_63 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass der App-Dienst HTTP-Protokollierung aktiviert | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-http-logging |
| 143 | CKV_AZURE_17 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass die Web-App 'Clientzertifikate (Eingehende Clientzertifikate)' gesetzt hat | https://docs.bridgecrew.io/docs/bc_azr_networking_7 |
| 144 | CKV_AZURE_16 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass die Registrierung bei Azure Active Directory im App Service aktiviert ist | https://docs.bridgecrew.io/docs/bc_azr_iam_1 |
| 145 | CKV_AZURE_66 | /azure/app_service.tf | azurerm_app_service.app-service2 | Sicherstellen, dass der App-Dienst die Ablaufverfolgung fehlgeschlagener Anforderungen aktiviert | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-failed-request-tracing |
| 146 | CKV_AZURE_1 | /azure/instance.tf | azurerm_linux_virtual_machine.linux_machine | Sicherstellen, dass die Azure-Instanz keine Standardauthentifizierung verwendet (Stattdessen SSH-Schlüssel verwenden) | https://docs.bridgecrew.io/docs/bc_azr_networking_1 |
| 147 | CKV_AZURE_50 | /azure/instance.tf | azurerm_linux_virtual_machine.linux_machine | Sicherstellen, dass VM-Erweiterungen nicht installiert sind | https://docs.bridgecrew.io/docs/bc_azr_general_14 |
| 148 | CKV_AZURE_149 | /azure/instance.tf | azurerm_linux_virtual_machine.linux_machine | Sicherstellen, dass die virtuelle Maschine keine Passwortauthentifizierung aktiviert | |
| 149 | CKV_AZURE_151 | /azure/instance.tf | azurerm_windows_virtual_machine.windows_machine | Sicherstellen, dass die Windows-VM Verschlüsselung aktiviert | |
| 150 | CKV_AZURE_50 | /azure/instance.tf | azurerm_windows_virtual_machine.windows_machine | Sicherstellen, dass VM-Erweiterungen nicht installiert sind | https://docs.bridgecrew.io/docs/bc_azr_general_14 |
| 151 | CKV_AZURE_109 | /azure/key_vault.tf | azurerm_key_vault.example | Sicherstellen, dass der Schlüsseltresor Firewall-Regel-Einstellungen zulässt | https://docs.bridgecrew.io/docs/ensure-that-key-vault-allows-firewall-rules-settings |
| 152 | CKV_AZURE_42 | /azure/key_vault.tf | azurerm_key_vault.example | Sicherstellen, dass der Schlüsseltresor wiederherstellbar ist | https://docs.bridgecrew.io/docs/ensure-the-key-vault-is-recoverable |
| 153 | CKV_AZURE_110 | /azure/key_vault.tf | azurerm_key_vault.example | Sicherstellen, dass der Schlüsseltresor den Löschschutz aktiviert | https://docs.bridgecrew.io/docs/ensure-that-key-vault-enables-purge-protection |
| 154 | CKV_AZURE_112 | /azure/key_vault.tf | azurerm_key_vault_key.generated | Sicherstellen, dass der Schlüsseltresor-Schlüssel durch HSM gesichert ist | https://docs.bridgecrew.io/docs/ensure-that-key-vault-key-is-backed-by-hsm |
| 155 | CKV_AZURE_40 | /azure/key_vault.tf | azurerm_key_vault_key.generated | Sicherstellen, dass für alle Schlüssel ein Ablaufdatum festgelegt ist | https://docs.bridgecrew.io/docs/set-an-expiration-date-on-all-keys |
| 156 | CKV_AZURE_114 | /azure/key_vault.tf | azurerm_key_vault_secret.secret | Sicherstellen, dass Schlüsseltresor-Geheimnisse "content_type" gesetzt haben | https://docs.bridgecrew.io/docs/ensure-that-key-vault-secrets-have-content_type_set |
| 157 | CKV_AZURE_41 | /azure/key_vault.tf | azurerm_key_vault_secret.secret | Sicherstellen, dass für alle Geheimnisse ein Ablaufdatum festgelegt ist | https://docs.bridgecrew.io/docs/set-an-expiration-date-on-all-secrets |
| 158 | CKV_AZURE_38 | /azure/logging.tf | azurerm_monitor_log_profile.logging_profile | Sicherstellen, dass das Audit-Profil alle Aktivitäten erfasst | https://docs.bridgecrew.io/docs/ensure-audit-profile-captures-all-activities |
| 159 | CKV_AZURE_37 | /azure/logging.tf | azurerm_monitor_log_profile.logging_profile | Sicherstellen, dass die Aufbewahrung des Aktivitätsprotokolls auf 365 Tage oder mehr eingestellt ist | https://docs.bridgecrew.io/docs/set-activity-log-retention-to-365-days-or-greater |
| 160 | CKV_AZURE_35 | /azure/mssql.tf | azurerm_storage_account.security_storage_account | Sicherstellen, dass die Standard-Netzwerkzugriffsregel für Speicherkonten auf Verweigern gesetzt ist | https://docs.bridgecrew.io/docs/set-default-network-access-rule-for-storage-accounts-to-deny |
| 161 | CKV_AZURE_33 | /azure/mssql.tf | azurerm_storage_account.security_storage_account | Sicherstellen, dass die Speicherprotokollierung für den Warteschlangendienst für Lese-, Schreib- und Löschvorgänge aktiviert ist | https://docs.bridgecrew.io/docs/enable-requests-on-storage-logging-for-queue-service |
| 162 | CKV_AZURE_44 | /azure/mssql.tf | azurerm_storage_account.security_storage_account | Sicherstellen, dass das Speicherkonto die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/bc_azr_storage_2 |
| 163 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql1 | Sicherstellen, dass MSSQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 164 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql1 | Sicherstellen, dass der SQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 165 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql2 | Sicherstellen, dass MSSQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 166 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql2 | Sicherstellen, dass der SQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 167 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql3 | Sicherstellen, dass MSSQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 168 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql3 | Sicherstellen, dass der SQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 169 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql4 | Sicherstellen, dass MSSQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 170 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql4 | Sicherstellen, dass der SQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 171 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql5 | Sicherstellen, dass MSSQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 172 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql5 | Sicherstellen, dass der SQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 173 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql6 | Sicherstellen, dass MSSQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 174 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql6 | Sicherstellen, dass der SQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 175 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql7 | Sicherstellen, dass MSSQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 176 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql7 | Sicherstellen, dass der SQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 177 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy1 | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 178 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy1 | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 179 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy2 | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 180 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy2 | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 181 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy3 | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 182 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy3 | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 183 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy4 | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 184 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy4 | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 185 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy5 | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 186 | CKV_AZURE_26 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy5 | Sicherstellen, dass 'Warnungen senden an' für MSSQL-Server aktiviert ist | https://docs.bridgecrew.io/docs/bc_azr_general_7 |
| 187 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy5 | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 188 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy6 | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 189 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy6 | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 190 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy7 | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 191 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy7 | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 192 | CKV_AZURE_10 | /azure/networking.tf | azurerm_network_security_group.bad_sg | Sicherstellen, dass der SSH-Zugriff aus dem Internet eingeschränkt ist | https://docs.bridgecrew.io/docs/bc_azr_networking_3 |
| 193 | CKV_AZURE_9 | /azure/networking.tf | azurerm_network_security_group.bad_sg | Sicherstellen, dass der RDP-Zugriff aus dem Internet eingeschränkt ist | https://docs.bridgecrew.io/docs/bc_azr_networking_2 |
| 194 | CKV_AZURE_12 | /azure/networking.tf | azurerm_network_watcher_flow_log.flow_log | Sicherstellen, dass der Aufbewahrungszeitraum des Netzwerksicherheitsgruppen-Flussprotokolls 'mehr als 90 Tage' beträgt | https://docs.bridgecrew.io/docs/bc_azr_logging_1 |
| 195 | CKV_AZURE_39 | /azure/roles.tf | azurerm_role_definition.example | Sicherstellen, dass keine benutzerdefinierten Abonnementbesitzerrollen erstellt werden | https://docs.bridgecrew.io/docs/do-not-create-custom-subscription-owner-roles |
| 196 | CKV_AZURE_19 | /azure/security_center.tf | azurerm_security_center_subscription_pricing.pricing | Sicherstellen, dass die Standard-Preisstufe ausgewählt ist | https://docs.bridgecrew.io/docs/ensure-standard-pricing-tier-is-selected |
| 197 | CKV_AZURE_20 | /azure/security_center.tf | azurerm_security_center_contact.contact | Sicherstellen, dass der Sicherheitskontakt 'Telefonnummer' festgelegt ist | https://docs.bridgecrew.io/docs/bc_azr_general_3 |
| 198 | CKV_AZURE_22 | /azure/security_center.tf | azurerm_security_center_contact.contact | Sicherstellen, dass 'E-Mail-Benachrichtigung für Warnungen mit hohem Schweregrad' auf 'Ein' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_5 |
| 199 | CKV_AZURE_21 | /azure/security_center.tf | azurerm_security_center_contact.contact | Sicherstellen, dass 'E-Mail-Benachrichtigung für Warnungen mit hohem Schweregrad' auf 'Ein' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_4 |
| 200 | CKV_AZURE_25 | /azure/sql.tf | azurerm_mssql_server_security_alert_policy.example | Sicherstellen, dass 'Bedrohungserkennungstypen' auf 'Alle' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 201 | CKV_AZURE_26 | /azure/sql.tf | azurerm_mssql_server_security_alert_policy.example | Sicherstellen, dass 'Warnungen senden an' für MSSQL-Server aktiviert ist | https://docs.bridgecrew.io/docs/bc_azr_general_7 |
| 202 | CKV_AZURE_27 | /azure/sql.tf | azurerm_mssql_server_security_alert_policy.example | Sicherstellen, dass 'E-Mail-Dienst und Co-Administratoren' für MSSQL-Server 'Aktiviert' ist | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 203 | CKV_AZURE_127 | /azure/sql.tf | azurerm_mysql_server.example | Sicherstellen, dass der MySQL-Server die Bedrohungserkennungsrichtlinie aktiviert | https://docs.bridgecrew.io/docs/ensure-that-my-sql-server-enables-threat-detection-policy |
| 204 | CKV_AZURE_94 | /azure/sql.tf | azurerm_mysql_server.example | Sicherstellen, dass der MySQL-Server georedundante Sicherungen aktiviert | https://docs.bridgecrew.io/docs/ensure-that-my-sql-server-enables-geo-redundant-backups |
| 205 | CKV_AZURE_53 | /azure/sql.tf | azurerm_mysql_server.example | Sicherstellen, dass 'Öffentlicher Netzwerkzugriff aktiviert' für MySQL-Server auf 'False' gesetzt ist | https://docs.bridgecrew.io/docs/ensure-public-network-access-enabled-is-set-to-false-for-mysql-servers |
| 206 | CKV_AZURE_54 | /azure/sql.tf | azurerm_mysql_server.example | Sicherstellen, dass MySQL die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/ensure-mysql-is-using-the-latest-version-of-tls-encryption |
| 207 | CKV_AZURE_28 | /azure/sql.tf | azurerm_mysql_server.example | Sicherstellen, dass 'SSL-Verbindung erzwingen' für MySQL-Datenbankserver auf 'AKTIVIERT' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_networking_9 |
| 208 | CKV_AZURE_147 | /azure/sql.tf | azurerm_postgresql_server.example | Sicherstellen, dass PostgreSQL die neueste Version der TLS-Verschlüsselung verwendet | |
| 209 | CKV_AZURE_130 | /azure/sql.tf | azurerm_postgresql_server.example | Sicherstellen, dass der PostgreSQL-Server die Infrastrukturverschlüsselung aktiviert | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-enables-infrastructure-encryption |
| 210 | CKV_AZURE_29 | /azure/sql.tf | azurerm_postgresql_server.example | Sicherstellen, dass 'SSL-Verbindung erzwingen' für PostgreSQL-Datenbankserver auf 'AKTIVIERT' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_networking_10 |
| 211 | CKV_AZURE_128 | /azure/sql.tf | azurerm_postgresql_server.example | Sicherstellen, dass der PostgreSQL-Server die Bedrohungserkennungsrichtlinie aktiviert | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-enables-threat-detection-policy |
| 212 | CKV_AZURE_102 | /azure/sql.tf | azurerm_postgresql_server.example | Sicherstellen, dass der PostgreSQL-Server georedundante Sicherungen aktiviert | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-enables-geo-redundant-backups |
| 213 | CKV_AZURE_68 | /azure/sql.tf | azurerm_postgresql_server.example | Sicherstellen, dass der PostgreSQL-Server den öffentlichen Netzwerkzugriff deaktiviert | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-disables-public-network-access |
| 214 | CKV_AZURE_32 | /azure/sql.tf | azurerm_postgresql_configuration.thrtottling_config | Sicherstellen, dass der Serverparameter 'connection_throttling' für PostgreSQL-Datenbankserver auf 'ON' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_networking_13 |
| 215 | CKV_AZURE_30 | /azure/sql.tf | azurerm_postgresql_configuration.example | Sicherstellen, dass der Serverparameter 'log_checkpoints' für PostgreSQL-Datenbankserver auf 'ON' gesetzt ist | https://docs.bridgecrew.io/docs/bc_azr_networking_11 |
| 216 | CKV_AZURE_2 | /azure/storage.tf | azurerm_managed_disk.example | Sicherstellen, dass die verwaltete Azure-Festplatte Verschlüsselung aktiviert hat | https://docs.bridgecrew.io/docs/bc_azr_general_1 |
| 217 | CKV_AZURE_93 | /azure/storage.tf | azurerm_managed_disk.example | Sicherstellen, dass verwaltete Datenträger einen bestimmten Satz von Datenträgerverschlüsselungssätzen für die kundenseitig verwaltete Schlüsselverschlüsselung verwenden | https://docs.bridgecrew.io/docs/ensure-that-managed-disks-use-a-specific-set-of-disk-encryption-sets-for-the-customer-managed-key-encryption |
| 218 | CKV_AZURE_35 | /azure/storage.tf | azurerm_storage_account.example | Sicherstellen, dass die Standard-Netzwerkzugriffsregel für Speicherkonten auf Verweigern gesetzt ist | https://docs.bridgecrew.io/docs/set-default-network-access-rule-for-storage-accounts-to-deny |
| 219 | CKV_AZURE_3 | /azure/storage.tf | azurerm_storage_account.example | Sicherstellen, dass 'Sichere Übertragung erforderlich' auf 'Aktiviert' gesetzt ist | |
| 220 | CKV_AZURE_33 | /azure/storage.tf | azurerm_storage_account.example | Sicherstellen, dass die Speicherprotokollierung für den Warteschlangendienst für Lese-, Schreib- und Löschvorgänge aktiviert ist | https://docs.bridgecrew.io/docs/enable-requests-on-storage-logging-for-queue-service |
| 221 | CKV_AZURE_44 | /azure/storage.tf | azurerm_storage_account.example | Sicherstellen, dass das Speicherkonto die neueste Version der TLS-Verschlüsselung verwendet | https://docs.bridgecrew.io/docs/bc_azr_storage_2 |
| 222 | CKV_AZURE_36 | /azure/storage.tf | azurerm_storage_account_network_rules.test | Sicherstellen, dass 'Vertrauenswürdige Microsoft-Dienste' für den Speicherkontozugriff aktiviert sind | https://docs.bridgecrew.io/docs/enable-trusted-microsoft-services-for-storage-account-access |
| 223 | CKV_GCP_6 | /gcp/big_data.tf | google_sql_database_instance.master_instance | Sicherstellen, dass alle Cloud SQL-Datenbankinstanzen für alle eingehenden Verbindungen SSL verlangen | https://docs.bridgecrew.io/docs/bc_gcp_general_1 |
| 224 | CKV_GCP_11 | /gcp/big_data.tf | google_sql_database_instance.master_instance | Sicherstellen, dass Cloud SQL-Datenbankinstanzen nicht für die Welt geöffnet sind | https://docs.bridgecrew.io/docs/bc_gcp_networking_4 |
| 225 | CKV_GCP_79 | /gcp/big_data.tf | google_sql_database_instance.master_instance | Sicherstellen, dass die SQL-Datenbank die neueste Hauptversion verwendet | |
| 226 | CKV_GCP_60 | /gcp/big_data.tf | google_sql_database_instance.master_instance | Sicherstellen, dass die Cloud SQL-Datenbank keine öffentliche IP hat | https://docs.bridgecrew.io/docs/bc_gcp_sql_11 |
| 227 | CKV_GCP_14 | /gcp/big_data.tf | google_sql_database_instance.master_instance | Sicherstellen, dass alle Cloud SQL-Datenbankinstanzen eine Sicherungskonfiguration aktiviert haben | https://docs.bridgecrew.io/docs/bc_gcp_general_2 |
| 228 | CKV_GCP_15 | /gcp/big_data.tf | google_bigquery_dataset.dataset | Sicherstellen, dass BigQuery-Datasets nicht anonym oder öffentlich zugänglich sind | https://docs.bridgecrew.io/docs/bc_gcp_general_3 |
| 229 | CKV_GCP_81 | /gcp/big_data.tf | google_bigquery_dataset.dataset | Sicherstellen, dass BigQuery-Tabellen mit kundenseitig bereitgestellten Verschlüsselungsschlüsseln (CSEK) verschlüsselt sind | |
| 230 | CKV_GCP_62 | /gcp/gcs.tf | google_storage_bucket.terragoat_website | Bucket sollte Zugriffe protokollieren | https://docs.bridgecrew.io/docs/bc_gcp_logging_2 |
| 231 | CKV_GCP_78 | /gcp/gcs.tf | google_storage_bucket.terragoat_website | Sicherstellen, dass der Cloud-Speicher die Versionierung aktiviert hat | |
| 232 | CKV_GCP_29 | /gcp/gcs.tf | google_storage_bucket.terragoat_website | Sicherstellen, dass Cloud Storage-Buckets einheitlichen Bucket-Level-Zugriff aktiviert haben | https://docs.bridgecrew.io/docs/bc_gcp_gcs_2 |
| 233 | CKV_GCP_28 | /gcp/gcs.tf | google_storage_bucket_iam_binding.allow_public_read | Sicherstellen, dass der Cloud Storage-Bucket nicht anonym oder öffentlich zugänglich ist | https://docs.bridgecrew.io/docs/bc_gcp_public_1 |
| 234 | CKV_GCP_70 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass der GKE-Release-Kanal festgelegt ist | https://docs.bridgecrew.io/docs/ensure-the-gke-release-channel-is-set |
| 235 | CKV_GCP_69 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass der GKE-Metadatenserver aktiviert ist | https://docs.bridgecrew.io/docs/ensure-the-gke-metadata-server-is-enabled |
| 236 | CKV_GCP_67 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass veraltete Compute Engine-Instanzmetadaten-APIs deaktiviert sind | https://docs.bridgecrew.io/docs/ensure-legacy-compute-engine-instance-metadata-apis-are-disabled |
| 237 | CKV_GCP_19 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass die GKE-Basisauthentifizierung deaktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_11 |
| 238 | CKV_GCP_21 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass Kubernetes-Cluster mit Labels konfiguriert sind | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_13 |
| 239 | CKV_GCP_66 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen der Verwendung der Binärautorisierung | https://docs.bridgecrew.io/docs/ensure-use-of-binary-authorization |
| 240 | CKV_GCP_61 | /gcp/gke.tf | google_container_cluster.workload_cluster | VPC-Flussprotokolle und Intraknoten-Sichtbarkeit aktivieren | https://docs.bridgecrew.io/docs/enable-vpc-flow-logs-and-intranode-visibility |
| 241 | CKV_GCP_25 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass der Kubernetes-Cluster mit aktiviertem privaten Cluster erstellt wird | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_6 |
| 242 | CKV_GCP_1 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass Stackdriver-Protokollierung auf Kubernetes Engine-Clustern aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_1 |
| 243 | CKV_GCP_18 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass die GKE-Control Plane nicht öffentlich ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_10 |
| 244 | CKV_GCP_64 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass Cluster mit privaten Knoten erstellt werden | https://docs.bridgecrew.io/docs/ensure-clusters-are-created-with-private-nodes |
| 245 | CKV_GCP_13 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass die Clientzertifikat-Authentifizierung für Kubernetes Engine-Cluster deaktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_8 |
| 246 | CKV_GCP_12 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass die Netzwerkrichtlinie auf Kubernetes Engine-Clustern aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_7 |
| 247 | CKV_GCP_65 | /gcp/gke.tf | google_container_cluster.workload_cluster | Kubernetes RBAC-Benutzer mit Google Groups für GKE verwalten | https://docs.bridgecrew.io/docs/manage-kubernetes-rbac-users-with-google-groups-for-gke |
| 248 | CKV_GCP_24 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass der PodSecurityPolicy-Controller auf Kubernetes Engine-Clustern aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_9 |
| 249 | CKV_GCP_7 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass die Legacy-Autorisierung auf Kubernetes Engine-Clustern deaktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_2 |
| 250 | CKV_GCP_23 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass der Kubernetes-Cluster mit aktivierten Alias-IP-Bereichen erstellt wird | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_15 |
| 251 | CKV_GCP_8 | /gcp/gke.tf | google_container_cluster.workload_cluster | Sicherstellen, dass Stackdriver-Überwachung auf Kubernetes Engine-Clustern aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_3 |
| 252 | CKV_GCP_68 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | Sicherstellen, dass der sichere Start für geschützte GKE-Knoten aktiviert ist | https://docs.bridgecrew.io/docs/ensure-secure-boot-for-shielded-gke-nodes-is-enabled |
| 253 | CKV_GCP_22 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | Sicherstellen, dass Container-Optimized OS (cos) für das Knoten-Image von Kubernetes Engine Clustern verwendet wird | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_14 |
| 254 | CKV_GCP_69 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | Sicherstellen, dass der GKE-Metadatenserver aktiviert ist | https://docs.bridgecrew.io/docs/ensure-the-gke-metadata-server-is-enabled |
| 255 | CKV_GCP_9 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | Sicherstellen, dass 'Automatische Knotenreparatur' für Kubernetes-Cluster aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_4 |
| 256 | CKV_GCP_10 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | Sicherstellen, dass 'Automatisches Knoten-Upgrade' für Kubernetes-Cluster aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_5 |
| 257 | CKV_GCP_38 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass VM-Festplatten für kritische VMs mit kundenseitig bereitgestellten Verschlüsselungsschlüsseln (CSEK) verschlüsselt sind | https://docs.bridgecrew.io/docs/encrypt-boot-disks-for-instances-with-cseks |
| 258 | CKV_GCP_35 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass 'Verbindung zu seriellen Ports herstellen' für die VM-Instanz nicht aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_networking_11 |
| 259 | CKV_GCP_40 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass Compute-Instanzen keine öffentlichen IP-Adressen haben | https://docs.bridgecrew.io/docs/bc_gcp_public_2 |
| 260 | CKV_GCP_34 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass keine Instanz im Projekt die Projekteinstellung zum Aktivieren von OSLogin überschreibt (OSLogin muss in den Projektmetadaten für alle Instanzen aktiviert sein) | https://docs.bridgecrew.io/docs/bc_gcp_networking_10 |
| 261 | CKV_GCP_30 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass Instanzen nicht für die Verwendung des standardmäßigen Dienstkontos konfiguriert sind | https://docs.bridgecrew.io/docs/bc_gcp_iam_1 |
| 262 | CKV_GCP_36 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass die IP-Weiterleitung auf Instanzen nicht aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_networking_12 |
| 263 | CKV_GCP_32 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass 'Projektweite SSH-Schlüssel blockieren' für VM-Instanzen aktiviert ist | https://docs.bridgecrew.io/docs/bc_gcp_networking_8 |
| 264 | CKV_GCP_39 | /gcp/instances.tf | google_compute_instance.server | Sicherstellen, dass Compute-Instanzen mit aktivierter Shielded VM gestartet werden | https://docs.bridgecrew.io/docs/bc_gcp_general_y |
| 265 | CKV_GCP_37 | /gcp/instances.tf | google_compute_disk.unencrypted_disk | Sicherstellen, dass VM-Festplatten für kritische VMs mit kundenseitig bereitgestellten Verschlüsselungsschlüsseln (CSEK) verschlüsselt sind | https://docs.bridgecrew.io/docs/bc_gcp_general_x |
| 266 | CKV_GCP_74 | /gcp/networks.tf | google_compute_subnetwork.public-subnetwork | Sicherstellen, dass private_ip_google_access für das Subnetz aktiviert ist | |
| 267 | CKV_GCP_26 | /gcp/networks.tf | google_compute_subnetwork.public-subnetwork | Sicherstellen, dass VPC-Flussprotokolle für jedes Subnetz in einem VPC-Netzwerk aktiviert sind | https://docs.bridgecrew.io/docs/bc_gcp_logging_1 |
| 268 | CKV_GCP_76 | /gcp/networks.tf | google_compute_subnetwork.public-subnetwork | Sicherstellen, dass der private Google-Zugriff für IPv6 aktiviert ist | |