Gehärtetes Terraform · EU-Souveränität auf AWS

Terraform-Module, die dem Auditor antworten, bevor er fragt.

TerraSov ist eine private Bibliothek gehärteter AWS-Module, in der jede sicherheitsrelevante Einstellung mit genau der Klausel annotiert ist, die sie erfüllt — ISO 27001:2022, BSI C5:2020, ENS (RD 311/2022), DSGVO, NIS2 und DORA — plus ein CI-Gate, das den Pull Request blockiert, wenn jemand eine Kontrolle verletzt, mit der Klausel im Review-Kommentar.

ISO 27001:2022 BSI C5:2020 ENS · RD 311/2022 DSGVO Art. 32 & 44 NIS2 Art. 21(2) DORA Art. 8–12 eu-central-1 · eu-west-1 · eu-south-2
checks / terrasov-gate 1 failing check
✗ FAIL  CKV_TSOV_S3_001  aws_s3_bucket_server_side_encryption_configuration.data

  Violates TSOV-CRY-001 — customer-managed KMS keys required.
  ISO 27001:2022 A.8.24 · BSI C5 CRY-03/CRY-04 · ENS mp.si.2 · GDPR Art. 32(1)(a)

  Fix: set kms_key_arn to a CMK from the terrasov kms module.
  Evidence guide: docs/evidence/iso27001.md#a824
So sieht eine verletzte Kontrolle aus. Ein Entwickler stellt einen Bucket auf einen AWS-verwalteten Schlüssel um. Das Gate lässt den PR durchfallen und schreibt den Kommentar, den Ihr Auditor drei Monate später geschrieben hätte.
26 Gehärtete Module
45 Erzwungene Kontrollen
6 Frameworks im Crosswalk
3 Unterstützte EU-Regionen

Was Sie bekommen

Drei Ebenen, die Auditoren wirklich akzeptieren

01 modules/ TSOV-* 45 Kontrollen · 26 Module

26 gehärtete Module

Organisations-Leitplanken mit EU-Region-Lock-SCPs, CMK-Verwaltung, unveränderlichem Audit-Trail, IAM- und Netzwerk-Baselines, Datenspeichern (S3, RDS, Aurora, DynamoDB, OpenSearch, ElastiCache), Containern und Serverless, Messaging, Edge, Backup, Schwachstellen-Scanning und Incident Response. Die sichere Konfiguration ist nicht abschaltbar — 45 Kontrollen, per Design erzwungen.

02 .github/workflows/gate.yml CKV_TSOV_* blockiert den PR · zitiert die Klausel

Ein PR-Gate mit Zitaten

Eigene Checkov-Policies prüfen die Kontrollen bei jedem Pull Request. Verstöße kommentieren die verletzte Klausel über alle sechs Frameworks — die Reviewer streiten mit der Verordnung, nicht miteinander.

03 docs/evidence/ sha256 bundle.md · manifest.json

Nachweis-Leitfäden für den Auditor

Sechs Framework-Leitfäden, generiert aus derselben 45-Kontrollen-Matrix, die die Policies erzwingen: Annotation → CI-Report → AWS-CLI-Kommando, das die Kontrolle im Live-Account belegt. Direkt an den Auditor übergeben.

Vom Checkout zur Compliance

So funktioniert es

01

Abonnieren — der Checkout dauert zwei Minuten. Eine Jahreslizenz deckt Ihr gesamtes Unternehmen ab.

02

Aktivieren — GitHub-Benutzernamen der Engineers hinzufügen, Repo-Einladung annehmen, git clone.

03

Module referenzieren — per Tag pinnen (?ref=s3-secure/v1.0.0), den Gate-Workflow in Ihre Repos kopieren.

04

Compliant bleiben — regulatorische und Provider-Änderungen erscheinen als getaggte Releases mit Compliance-Notizen.

Für wen es ist

Gebaut für reguliertes SaaS in der EU

Ihre Kunden fragen nach ISO 27001, Ihre deutschen Interessenten nach C5, Ihre spanischen Behördenprojekte verlangen ENS, Ihre Bankkunden schicken DORA-Fragebögen — und NIS2 macht Ihre Geschäftsführung gerade persönlich haftbar. Diese Bibliothek ist dieselbe Antwort auf alles, geschrieben als Terraform.