PROTON-2509/terraform-aws-ai-security-baseline

GitHub: PROTON-2509/terraform-aws-ai-security-baseline

一个基于 Terraform 的 AWS 安全基线模板,通过模块化方式落地网络隔离、加密、审计日志、身份控制和成本监控等云安全最佳实践。

Stars: 0 | Forks: 0

# 使用 Terraform 在 AWS 上建立 AI 安全基线 ## 架构 ![架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/79/79d1da0dcaae9502b9c5faee5442e3b8386238c328c2c682f0381b44e9cf42cc.png) ## 概述 本项目使用 Terraform 实现了一个安全的 AWS 基础设施基线。它展示了云安全最佳实践,包括加密、集中式日志记录、secrets 管理、身份控制、网络隔离和成本监控。 开发此项目旨在加强实用的 AWS 云安全和基础设施即代码技能。 ## 功能特性 - 具有私有子网的安全 VPC - 用于审计日志记录的 AWS CloudTrail - 用于日志、存储和 secrets 的 AWS KMS 加密 - AWS Secrets Manager - CloudWatch Log Group - 带有 Permissions Boundary 的 IAM Role - 账户级别的 EBS 加密 - S3 Public Access Block - 成本预算警报 - SNS 警报通知 - Bedrock 私有 VPC Endpoint - 受限制的 Security Group 出站流量 ## 技术 - Terraform - AWS IAM - Amazon VPC - AWS KMS - AWS CloudTrail - Amazon CloudWatch - AWS Secrets Manager - Amazon SNS - AWS Budgets ## 项目结构 ``` . ├── main.tf ├── variables.tf ├── terraform.tfvars.example ├── modules/ │ ├── account/ │ ├── budgets/ │ ├── cloudtrail/ │ ├── iam/ │ ├── kms/ │ ├── logs/ │ ├── secrets/ │ └── vpc/ ├── evidence/ └── README.md ``` ## 安全控制 ✔ 已启用 CloudTrail ✔ 客户管理的 KMS 加密 ✔ 存储在 AWS Secrets Manager 中的 secrets ✔ CloudWatch 日志保留 ✔ 私有网络 ✔ 最小权限 IAM 设计 ✔ 预算监控 ✔ 全账户范围的 EBS 加密 ✔ S3 Public Access Block ## 部署 ``` terraform init terraform plan -var-file=terraform.tfvars terraform apply ``` ## 销毁基础设施 要移除本项目创建的所有 AWS 资源: ``` terraform plan -destroy -var-file=terraform.tfvars terraform apply ``` 或者直接销毁: ``` terraform destroy -var-file=terraform.tfvars ``` ## 未来改进 - AWS Config Rules - GuardDuty - Security Hub - AWS WAF - AWS Inspector - 使用 GitHub Actions 的 CI/CD - tfsec / Checkov 集成 ## 展示的技能 - 基础设施即代码 - AWS 云安全 - IAM 强化 - KMS 密钥管理 - 日志与监控 - Secrets 管理 - 网络安全 - 成本治理 ## 作者 Krishna Tambare 网络安全学生 | AWS 云安全 | Terraform
标签:AWS, DPI, ECS, Terraform, 云安全基线