---
title: "Segurança de IaC: Terraform, CloudFormation e Kubernetes"
description: "Varredura de Terraform, OpenTofu, CloudFormation, Pulumi, Kubernetes, Helm e Dockerfile com mais de 1.100 regras e correção sugerida no próprio pull request."
url: "https://security.transitax.com/funcionalidades/infraestrutura-como-codigo"
---

# Configuração insegura barrada antes do terraform apply

Varredura de Terraform, OpenTofu, CloudFormation, Pulumi, Kubernetes, Helm e Dockerfile com mais de 1.100 regras e correção sugerida no próprio pull request.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é IaC

Segurança de infraestrutura como código (IaC) é a análise dos arquivos que descrevem a infraestrutura, como Terraform e manifestos Kubernetes, antes que ela seja criada. Assim, um bucket público, um security group aberto ou um container rodando como root são corrigidos no código, uma vez, em vez de em cada ambiente.

Módulo

Código

Categoria

Segurança de infraestrutura como código

Formatos

12 suportados

Hospedagem

Brasil (São Paulo)

## O que muda com IaC na TransiTax Security

Corrigir na origem custa menos

Um ajuste no módulo Terraform evita a mesma falha em todos os ambientes que o reutilizam.

Contexto de nuvem

Cruzamos o IaC com o estado real da conta para mostrar o que está diferente do código (drift).

Regras mapeadas para normas

Cada regra aponta o controle correspondente em CIS, ISO 27001, SOC 2 e PCI DSS.

Patch pronto

A sugestão de correção vem como diff aplicável direto no pull request.

## Como funciona

1.  Passo 1
    
    ### Detectamos os arquivos
    
    Terraform, HCL, YAML, JSON e Dockerfile são identificados em qualquer pasta do repositório.
    
2.  Passo 2
    
    ### Avaliamos contra as regras
    
    Mais de 1.100 verificações de AWS, Azure, GCP, Kubernetes e containers.
    
3.  Passo 3
    
    ### Comentamos o PR
    
    O problema aparece na linha exata, com o diff da correção.
    

## O que fica visível

Formatos suportados

Terraform, OpenTofu, CloudFormation, AWS CDK, Pulumi, Bicep, ARM, Kubernetes, Helm, Kustomize, Dockerfile, Ansible.

-   Buckets e blobs públicos
-   Security groups abertos para 0.0.0.0/0
-   Criptografia em repouso desativada
-   Políticas IAM com curinga
-   Containers privilegiados ou como root
-   Logs de auditoria desligados
-   Segredos em variáveis de ambiente

## Funciona melhor junto

-   [Gestão de postura de segurança em nuvemCSPM](https://security.transitax.com/funcionalidades/cspm)
-   [Varredura de imagens de containerContainers](https://security.transitax.com/funcionalidades/imagens-de-container)
-   [Grafo de caminhos de ataqueCaminhos de ataque](https://security.transitax.com/funcionalidades/caminhos-de-ataque-na-nuvem)
-   [Análise estática de códigoSAST](https://security.transitax.com/funcionalidades/sast)

## Para se aprofundar

-   [OWASP Top 10 2025: o que mudou e como se proteger de cada risco26 de agosto de 2026 · 5 min de leitura](https://security.transitax.com/blog/owasp-top-10-2025)
-   [CSPM: as 12 configurações erradas mais comuns na AWS, Azure e Google Cloud17 de junho de 2026 · 4 min de leitura](https://security.transitax.com/blog/cspm-aws-azure-gcp)

## Perguntas frequentes sobre IaC

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### Qual a diferença entre segurança de IaC e CSPM?

A segurança de IaC analisa o código antes do deploy; o CSPM analisa a nuvem depois. Com as duas ligadas, você corrige na origem e ainda detecta mudanças manuais feitas direto no console.

### Vocês analisam módulos Terraform remotos?

Sim. Módulos do registro público e de repositórios privados são resolvidos e analisados junto com o código que os chama.

### Dá para ignorar uma regra por recurso?

Sim, com uma anotação no próprio arquivo ou pelo painel, sempre com justificativa registrada.

### Funciona com Terraform Cloud e Atlantis?

Sim. Oferecemos integração para rodar a verificação no plano antes do apply.

## Veja IaC rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
