13のフレームワークが実際のTerraformプランに対してライブで評価されます — 違反は静的なチェックリストではなく、各フレームワークの管理項目に対する実際のプランとステートリソースの解析から得られます。
- 一般的なフレームワーク: SOC 2、HIPAA、PCI-DSS、GDPR、ISO 27001、DORA、NIS2、SecNumCloud
- CISベンチマーク: AWS、Azure、GCP
- 地域のプライバシー法: PDPAシンガポール/マレーシア/タイ、PDPインドネシア、デクリー53(ベトナム)
仕組み
各フレームワークは、静的なアンケートではなく、実際のTerraformのplanおよびstateリソースに対して評価される機械可読なコントロールの集合である。違反とは、特定のリソース属性が特定のコントロールに違反したことを意味し、それを生成したplanまで遡って追跡できる。
違反ゼロのフレームワークは、未検証のまま通過したことを意味しない — そのフレームワークのルールセット内のすべてのコントロールが現在のplanとstateに対して評価され、どれも違反パターンに一致しなかったことを意味する。