Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
terraform-aws-secure-baseline — Modulo Terraform per configurare il tuo account AWS con la configurazione di base sicura basata su CIS Amazon Web Services Foundations e AWS Foundational Security Best Practices. | Kitploit
Strumenti/GitHubGitHub/nozaq/terraform-aws-secure-baseline
Sicurezza dell'Infrastruttura CloudAudit di ConfigurazioneSicurezza CloudDevSecOpsConfigurazione Errata
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

Modulo Terraform per configurare il tuo account AWS con la configurazione di base sicura basata su CIS Amazon Web Services Foundations e AWS Foundational Security Best Practices.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1.2k3781 mese faRevisionato da Kitploit

terraform-aws-secure-baseline

Github Actions Releases

Terraform Module Registry

Un modulo Terraform per configurare il tuo account AWS con una baseline di configurazione ragionevolmente sicura. La maggior parte delle configurazioni si basa su [CIS Amazon Web Services Foundations v1.4.0] e [AWS Foundational Security Best Practices v1.0.0].

Vedi Conformità ai benchmark per controllare quali elementi nei vari benchmark sono coperti.

Caratteristiche

Gestione delle identità e degli accessi

  • Imposta la politica delle password IAM.
  • Crea un ruolo IAM per contattare il supporto AWS per la gestione degli incidenti.
  • Abilita le regole AWS Config per controllare lo stato dell'account root.
  • Abilita IAM Access Analyzer in ogni regione.
  • Abilita la configurazione del blocco dell'accesso pubblico a livello di account S3.

Registrazione e monitoraggio

  • Abilita CloudTrail in tutte le regioni e consegna gli eventi a CloudWatch Logs.
  • La registrazione a livello di oggetto per tutti i bucket S3 è abilitata per impostazione predefinita.
  • La registrazione degli eventi di CloudTrail Insights è abilitata per impostazione predefinita.
  • I log di CloudTrail sono crittografati utilizzando AWS Key Management Service.
  • Tutti i log vengono archiviati nel bucket S3 con la registrazione dell'accesso abilitata.
  • I log vengono automaticamente archiviati in Amazon Glacier dopo il periodo specificato (predefinito: 90 giorni).
  • Imposta allarmi CloudWatch per avvisarti quando si verificano modifiche critiche nel tuo account AWS.
  • Abilita AWS Config in ogni regione per acquisire automaticamente snapshot di configurazione.
  • Abilita SecurityHub e sottoscrivi gli standard disponibili.
  • Abilita GuardDuty in ogni regione.

Rete e calcolo

  • Rimuovi tutte le regole associate alle tabelle di routing predefinite, agli ACL di rete predefiniti e ai gruppi di sicurezza predefiniti nella VPC predefinita in tutte le regioni.
  • Disabilita l'assegnazione automatica di indirizzi IP pubblici nelle subnet predefinite.
  • Abilita le regole AWS Config per controllare le porte comuni non limitate nelle regole dei gruppi di sicurezza.
  • Abilita i log di flusso VPC con la VPC predefinita in tutte le regioni.
  • Abilita la crittografia EBS predefinita per i volumi appena creati.

Utilizzo```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

root@kitploit:~
Controlla [l'esempio](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/simple/regions.tf) per capire come sono definiti questi provider.
Nota che devi definire un provider per ogni regione AWS e passarli al modulo. Attualmente questa è la modalità consigliata per gestire più regioni in un unico modulo.
Informazioni dettagliate si trovano in [Providers within Modules - Terraform Docs].

Un nuovo bucket S3 per archiviare i log di audit viene creato automaticamente per impostazione predefinita, mentre è possibile specificare un bucket S3 esterno. È utile quando si dispone già di un bucket S3 centralizzato per archiviare tutti i log. Consulta l'esempio [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/external-bucket) per maggiori dettagli.

### Gestione di più account in AWS Organization

Quando hai più account AWS nella tua AWS Organization, il modulo `secure-baseline` configura un ambiente separato per ciascun account AWS. Puoi cambiare questo comportamento per gestire centralmente informazioni di sicurezza e log di audit da tutti gli account in un unico account principale. Consulta l'esempio [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/organization) per maggiori dettagli.

## Sottomoduli

Questo modulo è composto da diversi sottomoduli, ciascuno dei quali può essere utilizzato indipendentemente.
[Modules in Package Sub-directories - Terraform] descrive come ottenere un sottomodulo.

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/vpc-baseline)

## Compatibilità

- A partire dalla v1.0, questo modulo richiede [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 o successiva. [Version 1.0 Upgrade Guide](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/docs/upgrade-1.0.md) descrive la procedura consigliata dopo l'aggiornamento.
- A partire dalla v0.20, questo modulo richiede [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 o successiva. Utilizza la v0.19 se devi usare la v2.x o precedenti.
- A partire dalla v0.10, questo modulo richiede Terraform v0.12 o successiva. Utilizza la v0.9 se devi usare Terraform v0.11 o precedenti.

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## Requirements

| Name | Version |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## Providers

| Name | Version |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |

## Inputs| Nome | Descrizione | Tipo | Obbligatorio |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | Il nome del bucket S3 dove archiviare vari log di audit. | `string` | sì |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | Il numero ID dell'account AWS. | `string` | sì |
| <a name="input_region"></a> [region](#input\_region) | La regione AWS in cui vengono configurate le risorse globali. | `string` | sì |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | Elenco degli ARN degli elementi principal IAM da cui il ruolo di supporto può essere assunto. | `list(string)` | sì |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | Il tipo di account AWS. I valori possibili sono `individual`, `master` e `member`. Specifica `master` e `member` per impostare il logging centralizzato per più account in AWS Organization. Altrimenti usa `individual`. | `string` | no |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | Booleano che indica se la baseline degli allarmi è abilitata. | `bool` | no |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | Il namespace in cui vengono configurati tutti gli allarmi. | `string` | no |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | Per abilitare la crittografia dell'argomento SNS, inserisci il valore con l'ID di una chiave KMS master personalizzata utilizzata per la crittografia. | `string` | no |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | Il nome dell'argomento SNS che verrà notificato quando viene eseguito un allarme. | `string` | no |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | Se consentire agli utenti di cambiare la propria password. | `bool` | no |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | Booleano che indica se la baseline dell'analizzatore è abilitata. | `bool` | no |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | Il nome della risorsa IAM Access Analyzer da creare. | `string` | no |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | Il nome del bucket S3 dove archiviare vari log di audit. | `string` | no |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | Sostituisci la policy per il bucket dei log di audit. Consente l'aggiunta di policy extra. | `string` | no |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | Booleano che indica che tutti gli oggetti devono essere eliminati dal bucket dei log di audit in modo che il bucket possa essere distrutto senza errori. Questi oggetti non sono recuperabili. | `bool` | no |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | Se utilizzare o meno le chiavi del bucket S3 di Amazon per crittografare il bucket dei log di audit. | `bool` | no |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | Il numero di giorni dopo la creazione del log prima che il file di log venga archiviato in Glacier. Impostare a zero disabilita la transizione. | `number` | no |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | Flag booleano che indica se l'allarme aws\_config\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | Booleano che indica se la baseline di CloudTrail è abilitata. | `bool` | no |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | Flag booleano che indica se l'allarme cloudtrail\_cfg\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | Specifica se il trail viene consegnato a CloudWatch Logs. | `bool` | no |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | Il nome del gruppo CloudWatch Logs a cui vengono consegnati gli eventi CloudTrail. | `string` | no |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | L'elenco degli ARN delle tabelle DynamoDB su cui abilitare il logging degli eventi. | `list(string)` | no |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | Il nome del ruolo IAM che verrà utilizzato da CloudTrail per consegnare i log al gruppo CloudWatch Logs. | `string` | no |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | Il nome della policy del ruolo IAM che verrà utilizzata da CloudTrail per consegnare i log al gruppo CloudWatch Logs. | `string` | no |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | Durata in giorni dopo la quale la chiave viene eliminata dopo la distruzione della risorsa, deve essere compresa tra 7 e 30 giorni. Il valore predefinito è 30 giorni. | `number` | no |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | L'elenco degli ARN delle lambda su cui abilitare il logging delle invocazioni. | `list(string)` | no |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | Il nome del trail. | `string` | no |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | Il prefisso utilizzato quando CloudTrail consegna gli eventi al bucket S3. | `string` | no |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | L'elenco degli ARN dei bucket S3 su cui abilitare il logging a livello di oggetto. | `list(string)` | no |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | Specifica se il trail viene consegnato a un argomento SNS. | `bool` | no |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | Il nome dell'argomento SNS da collegare al trail. | `string` | no |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | Numero di giorni per conservare i log. CIS raccomanda 365 giorni. I valori possibili sono: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 e 3653. Imposta a 0 per conservare i log indefinitamente. | `number` | no |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | Il nome dell'aggregatore di configurazione AWS Config organizzativo. | `string` | no |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | Il prefisso del nome per il ruolo IAM collegato all'aggregatore di configurazione AWS Config organizzativo. | `string` | no |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | Booleano che indica se la baseline di Config è abilitata. | `bool` | no |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | La frequenza con cui AWS Config invia un'istantanea nel bucket S3. | `string` | no |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | Registra le risorse globali in tutte le regioni. Se false, solo la regione predefinita registrerà le risorse globali. | `bool` | no |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | Il nome del ruolo IAM che AWS Config utilizzerà. | `string` | no |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | Il nome della policy del ruolo IAM che AWS Config utilizzerà. | `string` | no |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | Il prefisso utilizzato durante la scrittura delle istantanee AWS Config nel bucket S3. | `string` | no |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | Per abilitare la crittografia dell'argomento SNS, inserisci il valore con l'ID di una chiave KMS master personalizzata utilizzata per la crittografia. | `string` | no |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | Il nome dell'argomento SNS da utilizzare per notificare le modifiche di configurazione. | `string` | no |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | Flag booleano che indica se l'allarme console\_signin\_failures è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | Definisce se creare la policy delle password. | `bool` | no |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | Definisce se creare il ruolo di supporto. | `bool` | no |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | Flag booleano che indica se l'allarme disable\_or\_delete\_cmk è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | Booleano che indica se una notifica email viene inviata agli account. | `bool` | no |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | Booleano che indica se il modulo guardduty-baseline è abilitato o disabilitato. | `bool` | no |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | Specifica la frequenza delle notifiche inviate per le occorrenze di rilevamento successive. | `string` | no |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | Messaggio per l'invito. | `string` | no |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | Booleano che indica se la baseline IAM è abilitata. | `bool` | no |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | Flag booleano che indica se l'allarme iam\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | L'ID dell'account AWS master a cui è associato l'account AWS corrente. Obbligatorio se `account_type` è `member`. | `string` | no |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | Il numero di giorni di validità di una password utente. | `number` | no |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | Un elenco di ID ed email degli account AWS associati come account membri. | <pre>list(object({<br>    account_id = string<br>    email      = string<br>  }))</pre> | no |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | Flag booleano che indica se l'allarme no\_mfa\_console\_signin consente di ignorare l'autenticazione SSO. | `bool` | no |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | Lunghezza minima richiesta per le password utente. | `number` | no |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | Flag booleano che indica se l'allarme nacl\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | Flag booleano che indica se l'allarme network\_gw\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | Flag booleano che indica se l'allarme no\_mfa\_console\_signin è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | Flag booleano che indica se l'allarme organizations\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | Il numero di password precedenti che agli utenti è impedito di riutilizzare. | `number` | no |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | L'ARN del boundary dei permessi per tutti i ruoli IAM forniti da questo modulo. | `string` | no |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | Se richiedere caratteri minuscoli per le password utente. | `bool` | no |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | Se richiedere numeri per le password utente. | `bool` | no |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | Se richiedere simboli per le password utente. | `bool` | no |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | Se richiedere caratteri maiuscoli per le password utente. | `bool` | no |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | Flag booleano che indica se l'allarme root\_usage è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | Flag booleano che indica se l'allarme route\_table\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | Booleano che indica se la baseline S3 è abilitata. | `bool` | no |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | Se Amazon S3 deve bloccare gli ACL pubblici per i bucket in questo account. Il valore predefinito è true. | `bool` | no |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | Se Amazon S3 deve bloccare le policy pubbliche dei bucket per i bucket in questo account. Il valore predefinito è true. | `bool` | no |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | Flag booleano che indica se l'allarme s3\_bucket\_policy\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | Se Amazon S3 deve ignorare gli ACL pubblici per i bucket in questo account. Il valore predefinito è true. | `bool` | no |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | Se Amazon S3 deve limitare le policy pubbliche dei bucket per i bucket in questo account. Il valore predefinito è true. | `bool` | no |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | Flag booleano che indica se l'allarme security\_group\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | Booleano che indica se lo standard AWS Foundations è abilitato. | `bool` | no |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | Booleano che indica se lo standard CIS è abilitato. | `bool` | no |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | Booleano che indica se lo standard PCI DSS è abilitato. | `bool` | no |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | Elenco degli ARN dei prodotti Security Hub, `<REGION>` verrà sostituito. Vedi https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html per l'elenco. | `list(string)` | no |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | Booleano che indica se il modulo securityhub-baseline è abilitato o disabilitato. | `bool` | no |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | Il nome del ruolo di supporto. | `string` | no |
| <a name="input_tags"></a> [tags](#input\_tags) | Specifica chiave e valore dei tag degli oggetti. Questo si applica a tutte le risorse create da questo modulo. | `map(string)` | no |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | Un elenco di regioni da configurare con questo modulo. | `list(string)` | no |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | Specifica se disabilitare il trail organizzativo. I trail organizzativi registrano eventi per l'account master e tutti gli account membri. Possono essere creati solo nell'account master dell'organizzazione. | `bool` | no |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | Flag booleano che indica se l'allarme unauthorized\_api\_calls è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | Booleano che indica se il bucket dei log di audit specifico esiste già. Crea un nuovo bucket S3 se impostato a false. | `bool` | no |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | Flag booleano che indica se l'allarme vpc\_changes è abilitato o meno. Nessuna risorsa viene creata se impostato a false. | `bool` | no |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | Booleano che indica se il modulo baseline VPC deve essere abilitato. | `bool` | no |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | Flag booleano che indica se abilitare i log di flusso VPC nelle VPC predefinite. | `bool` | no |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | Il tipo di destinazione del logging. Valori validi: cloud-watch-logs, s3. | `string` | no |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | Il nome del gruppo CloudWatch Logs a cui vengono consegnati i log di flusso VPC. | `string` | no |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | Numero di giorni per conservare i log se vpc\_log\_destination\_type è cloud-watch-logs. CIS raccomanda 365 giorni. I valori possibili sono: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 e 3653. Imposta a 0 per conservare i log indefinitamente. | `number` | no |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | ARN del bucket S3 a cui vengono consegnati i log di flusso VPC se vpc\_log\_destination\_type è s3. | `string` | no |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | Il prefisso utilizzato quando i log di flusso VPC consegnano i log al bucket S3. | `string` | no |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | Il nome del ruolo IAM che i log di flusso VPC utilizzeranno. | `string` | no |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | Il nome della policy del ruolo IAM che i log di flusso VPC utilizzeranno. | `string` | no |## Outputs

| Nome | Descrizione |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | L'argomento SNS a cui verranno inviati gli allarmi di CloudWatch. |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | Il bucket S3 utilizzato per archiviare i log di audit. |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | Il trail per la registrazione degli eventi in tutte le regioni. |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | La chiave KMS utilizzata per crittografare gli eventi di CloudTrail. |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | Il ruolo IAM utilizzato per consegnare gli eventi di CloudTrail a CloudWatch Logs. |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | Il gruppo di log di CloudWatch Logs che archivia gli eventi di CloudTrail. |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | L'argomento SNS collegato a cloudtrail. |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | Il registratore di configurazione in ogni regione. |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | Il ruolo IAM utilizzato per consegnare i record di AWS Config a CloudWatch Logs. |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | L'argomento SNS a cui AWS Config invia le notifiche. |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | L'ACL di rete predefinito. |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | La tabella di routing predefinita. |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | L'ID del gruppo di sicurezza predefinito. |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | La VPC predefinita. |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | Il rilevatore GuardDuty in ogni regione. |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | Il ruolo IAM utilizzato per l'utente di supporto. |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | Il gruppo di log di CloudWatch Logs che archivia i VPC Flow Logs in ogni regione. |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | Il ruolo IAM utilizzato per consegnare i VPC Flow Logs a CloudWatch Logs. |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->

[cis amazon web services foundations v1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[aws foundational security best practices v1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[providers within modules - terraform docs]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[modules in package sub-directories - terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories
Scarica lo strumento