Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
terraform-aws-secure-baseline — Модуль Terraform для настройки вашего аккаунта AWS с безопасной базовой конфигурацией на основе CIS Amazon Web Services Foundations и AWS Foundational Security Best Practices. | Kitploit
Инструменты/GitHubGitHub/nozaq/terraform-aws-secure-baseline
Безопасность облачной инфраструктурыАудит конфигурацииБезопасность облачных средDevSecOpsНеправильная Конфигурация
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

Модуль Terraform для настройки вашего аккаунта AWS с безопасной базовой конфигурацией на основе CIS Amazon Web Services Foundations и AWS Foundational Security Best Practices.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
1.2k3782017 дней назадПроверено Kitploit
Поделиться

terraform-aws-secure-baseline

Github Actions Releases

Terraform Module Registry

Модуль Terraform для настройки вашего аккаунта AWS с достаточно безопасной конфигурационной базой. Большинство конфигураций основаны на [CIS Amazon Web Services Foundations v1.4.0] и [AWS Foundational Security Best Practices v1.0.0].

Смотрите Соответствие эталонным показателям, чтобы проверить, какие пункты в различных бенчмарках покрыты.

Возможности

Управление идентификацией и доступом

  • Настройка политики паролей IAM.
  • Создание роли IAM для обращения в службу поддержки AWS при обработке инцидентов.
  • Включение правил AWS Config для аудита статуса корневой учетной записи.
  • Включение IAM Access Analyzer в каждом регионе.
  • Включение конфигурации Public Access Block на уровне аккаунта S3.

Логирование и мониторинг

  • Включение CloudTrail во всех регионах и доставка событий в CloudWatch Logs.
  • Ведение журнала на уровне объектов для всех корзин S3 включено по умолчанию.
  • Ведение журнала событий CloudTrail Insights включено по умолчанию.
  • Журналы CloudTrail шифруются с помощью AWS Key Management Service.
  • Все журналы хранятся в корзине S3 с включенным журналом доступа.
  • Журналы автоматически архивируются в Amazon Glacier по истечении заданного периода (по умолчанию 90 дней).
  • Настройка оповещений CloudWatch для уведомления о критических изменениях в вашем аккаунте AWS.
  • Включение AWS Config в каждом регионе для автоматического создания снимков конфигурации.
  • Включение SecurityHub и подписка на доступные стандарты.
  • Включение GuardDuty в каждом регионе.

Сеть и вычисления

  • Удаление всех правил, связанных с таблицами маршрутов по умолчанию, сетевыми ACL по умолчанию и группами безопасности по умолчанию в VPC по умолчанию во всех регионах.
  • Отключение автоматического назначения публичных IP-адресов в подсетях по умолчанию.
  • Включение правил AWS Config для аудита неограниченных общих портов в правилах групп безопасности.
  • Включение VPC Flow Logs для VPC по умолчанию во всех регионах.
  • Включение шифрования EBS по умолчанию для вновь создаваемых томов.

Использование```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

Ознакомьтесь с [примером](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/examples/simple/regions.tf), чтобы понять, как определяются эти провайдеры.
Обратите внимание, что необходимо определить провайдер для каждого региона AWS и передать их в модуль. В настоящее время это рекомендуемый способ работы с несколькими регионами в одном модуле.
Подробную информацию можно найти в [Providers within Modules - Terraform Docs].

Новый S3-бакет для хранения журналов аудита автоматически создается по умолчанию, при этом можно указать внешний S3-бакет. Это полезно, если у вас уже есть централизованный S3-бакет для хранения всех журналов. Подробнее см. в примере [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/examples/external-bucket).

### Управление несколькими учетными записями в AWS Organization

Когда у вас несколько учетных записей AWS в вашей AWS Organization, модуль `secure-baseline` настраивает отдельную среду для каждой учетной записи AWS. Вы можете изменить это поведение, чтобы централизованно управлять информацией безопасности и журналами аудита из всех учетных записей в одной главной учетной записи.
Ознакомьтесь с примером [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/examples/organization) для получения более подробной информации.

## Подмодули

Этот модуль состоит из нескольких подмодулей, каждый из которых можно использовать независимо.
[Модули в подкаталогах пакета - Terraform] описывает, как подключить подмодуль.

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/vpc-baseline)

## Совместимость

- Начиная с v1.0, этот модуль требует [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 или новее. В [Руководстве по обновлению до версии 1.0](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/docs/upgrade-1.0.md) описан рекомендуемый порядок действий после обновления.
- Начиная с v0.20, этот модуль требует [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 или новее. Используйте v0.19, если вам нужна поддержка v2.x или более ранних версий.
- Начиная с v0.10, этот модуль требует Terraform v0.12 или новее. Используйте v0.9, если вам нужна поддержка Terraform v0.11 или более ранней версии.

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## Требования

| Имя | Версия |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## Провайдеры

| Имя | Версия |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |
Скачать инструмент