Gehärtetes Terraform · EU-Souveränität auf AWS
Terraform-Module, die dem Auditor antworten, bevor er fragt.
TerraSov ist eine private Bibliothek gehärteter AWS-Module, in der jede sicherheitsrelevante Einstellung mit genau der Klausel annotiert ist, die sie erfüllt — ISO 27001:2022, BSI C5:2020, ENS (RD 311/2022), DSGVO, NIS2 und DORA — plus ein CI-Gate, das den Pull Request blockiert, wenn jemand eine Kontrolle verletzt, mit der Klausel im Review-Kommentar.
✗ FAIL CKV_TSOV_S3_001 aws_s3_bucket_server_side_encryption_configuration.data Violates TSOV-CRY-001 — customer-managed KMS keys required. ISO 27001:2022 A.8.24 · BSI C5 CRY-03/CRY-04 · ENS mp.si.2 · GDPR Art. 32(1)(a) Fix: set kms_key_arn to a CMK from the terrasov kms module. Evidence guide: docs/evidence/iso27001.md#a824
Was Sie bekommen
Drei Ebenen, die Auditoren wirklich akzeptieren
26 gehärtete Module
Organisations-Leitplanken mit EU-Region-Lock-SCPs, CMK-Verwaltung, unveränderlichem Audit-Trail, IAM- und Netzwerk-Baselines, Datenspeichern (S3, RDS, Aurora, DynamoDB, OpenSearch, ElastiCache), Containern und Serverless, Messaging, Edge, Backup, Schwachstellen-Scanning und Incident Response. Die sichere Konfiguration ist nicht abschaltbar — 45 Kontrollen, per Design erzwungen.
Ein PR-Gate mit Zitaten
Eigene Checkov-Policies prüfen die Kontrollen bei jedem Pull Request. Verstöße kommentieren die verletzte Klausel über alle sechs Frameworks — die Reviewer streiten mit der Verordnung, nicht miteinander.
Nachweis-Leitfäden für den Auditor
Sechs Framework-Leitfäden, generiert aus derselben 45-Kontrollen-Matrix, die die Policies erzwingen: Annotation → CI-Report → AWS-CLI-Kommando, das die Kontrolle im Live-Account belegt. Direkt an den Auditor übergeben.
Vom Checkout zur Compliance
So funktioniert es
Abonnieren — der Checkout dauert zwei Minuten. Eine Jahreslizenz deckt Ihr gesamtes Unternehmen ab.
Aktivieren — GitHub-Benutzernamen der Engineers hinzufügen, Repo-Einladung annehmen, git clone.
Module referenzieren — per Tag pinnen (?ref=s3-secure/v1.0.0), den Gate-Workflow in Ihre Repos kopieren.
Compliant bleiben — regulatorische und Provider-Änderungen erscheinen als getaggte Releases mit Compliance-Notizen.
Für wen es ist
Gebaut für reguliertes SaaS in der EU
Ihre Kunden fragen nach ISO 27001, Ihre deutschen Interessenten nach C5, Ihre spanischen Behördenprojekte verlangen ENS, Ihre Bankkunden schicken DORA-Fragebögen — und NIS2 macht Ihre Geschäftsführung gerade persönlich haftbar. Diese Bibliothek ist dieselbe Antwort auf alles, geschrieben als Terraform.