PROTON-2509/terraform-aws-ai-security-baseline
GitHub: PROTON-2509/terraform-aws-ai-security-baseline
一个基于 Terraform 的 AWS 安全基线模板,通过模块化方式落地网络隔离、加密、审计日志、身份控制和成本监控等云安全最佳实践。
Stars: 0 | Forks: 0
# 使用 Terraform 在 AWS 上建立 AI 安全基线
## 架构

## 概述
本项目使用 Terraform 实现了一个安全的 AWS 基础设施基线。它展示了云安全最佳实践,包括加密、集中式日志记录、secrets 管理、身份控制、网络隔离和成本监控。
开发此项目旨在加强实用的 AWS 云安全和基础设施即代码技能。
## 功能特性
- 具有私有子网的安全 VPC
- 用于审计日志记录的 AWS CloudTrail
- 用于日志、存储和 secrets 的 AWS KMS 加密
- AWS Secrets Manager
- CloudWatch Log Group
- 带有 Permissions Boundary 的 IAM Role
- 账户级别的 EBS 加密
- S3 Public Access Block
- 成本预算警报
- SNS 警报通知
- Bedrock 私有 VPC Endpoint
- 受限制的 Security Group 出站流量
## 技术
- Terraform
- AWS IAM
- Amazon VPC
- AWS KMS
- AWS CloudTrail
- Amazon CloudWatch
- AWS Secrets Manager
- Amazon SNS
- AWS Budgets
## 项目结构
```
.
├── main.tf
├── variables.tf
├── terraform.tfvars.example
├── modules/
│ ├── account/
│ ├── budgets/
│ ├── cloudtrail/
│ ├── iam/
│ ├── kms/
│ ├── logs/
│ ├── secrets/
│ └── vpc/
├── evidence/
└── README.md
```
## 安全控制
✔ 已启用 CloudTrail
✔ 客户管理的 KMS 加密
✔ 存储在 AWS Secrets Manager 中的 secrets
✔ CloudWatch 日志保留
✔ 私有网络
✔ 最小权限 IAM 设计
✔ 预算监控
✔ 全账户范围的 EBS 加密
✔ S3 Public Access Block
## 部署
```
terraform init
terraform plan -var-file=terraform.tfvars
terraform apply
```
## 销毁基础设施
要移除本项目创建的所有 AWS 资源:
```
terraform plan -destroy -var-file=terraform.tfvars
terraform apply
```
或者直接销毁:
```
terraform destroy -var-file=terraform.tfvars
```
## 未来改进
- AWS Config Rules
- GuardDuty
- Security Hub
- AWS WAF
- AWS Inspector
- 使用 GitHub Actions 的 CI/CD
- tfsec / Checkov 集成
## 展示的技能
- 基础设施即代码
- AWS 云安全
- IAM 强化
- KMS 密钥管理
- 日志与监控
- Secrets 管理
- 网络安全
- 成本治理
## 作者
Krishna Tambare
网络安全学生 | AWS 云安全 | Terraform
标签:AWS, DPI, ECS, Terraform, 云安全基线