Reglas administradas y personalizadas de Config
Evalúe los recursos con comprobaciones de conformidad integradas y propias
Reglas administradas y personalizadas de Config es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Qué es una regla de Config
Una regla de Config evalúa si sus recursos cumplen con una configuración deseada e informa de cada uno como COMPLIANT o NON_COMPLIANT. Registrar el estado es una actividad pasiva; las reglas añaden la capa de evaluación que marca automáticamente las configuraciones inseguras y convierte Config en un motor de cumplimiento continuo.
Reglas administradas por AWS
Las reglas administradas están predefinidas por AWS para comprobaciones habituales, por lo que puede habilitarlas sin escribir código. Algunos ejemplos son s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy y restricted-ssh. Hay cientos de reglas que cubren las prácticas recomendadas, lo que las convierte en la forma más rápida de establecer una línea base de cumplimiento.
Reglas personalizadas
Cuando ninguna regla administrada resulta adecuada, puede escribir una regla personalizada. Estas reglas se ejecutan como una función de Lambda que recibe la configuración del recurso y devuelve un veredicto de cumplimiento, o como una política de Guard que utiliza el lenguaje de AWS para definir políticas como código. Las reglas personalizadas codifican requisitos específicos de la organización que las reglas administradas no pueden expresar.
Desencadenadores: por cambio y periódicos
Las reglas se ejecutan mediante dos tipos de desencadenadores. Un desencadenador por cambio de configuración evalúa un recurso cada vez que cambia, lo que proporciona un cumplimiento casi en tiempo real. Un desencadenador periódico se ejecuta según una programación fija independientemente de los cambios, y resulta útil para comprobaciones que dependen del tiempo o de la configuración de la cuenta, en lugar de un único evento de recurso.
Leer los resultados de cumplimiento
El panel de Config muestra el cumplimiento de cada regla y enumera los recursos que no cumplen los requisitos. Esto proporciona una lista de tareas priorizada con las configuraciones inseguras. En materia de seguridad, reglas sobre buckets de S3 públicos, volúmenes sin cifrar y grupos de seguridad abiertos muestran exactamente qué recursos deben corregirse.
Parámetros de las reglas
Muchas reglas aceptan parámetros para adaptar la comprobación. Por ejemplo, la regla iam-password-policy permite especificar requisitos de longitud mínima y rotación. Los parámetros permiten que una sola regla administrada aplique el estándar específico de su organización en lugar de un valor predeterminado genérico, sin escribir código personalizado.
Paquetes de conformidad
Un paquete de conformidad agrupa muchas reglas y acciones de corrección en un único paquete implementable, normalmente asociado a un marco como CIS o PCI DSS. Implementar un paquete en varias cuentas mediante un agregador u Organizations aplica todo un estándar de cumplimiento de una vez, en lugar de habilitar las reglas una por una.
Ámbito y costo
Puede limitar una regla a tipos de recursos o etiquetas específicos para que solo evalúe lo relevante, reduciendo tanto el ruido como el costo. Config cobra por cada evaluación de regla, por lo que limitar el ámbito y elegir el tipo de activador adecuado permite mantener asequible un conjunto grande de reglas y, al mismo tiempo, cubrir los recursos críticos para la seguridad.
Reglas frente a Security Hub
Las reglas de Config y los estándares de Security Hub se solapan, y Security Hub utiliza Config internamente para muchas de sus comprobaciones. Las reglas de Config ofrecen un cumplimiento detallado y personalizable por recurso; Security Hub agrega los hallazgos de varios servicios en una puntuación de postura. En el examen pueden preguntarle cuál debe usar para comprobaciones personalizadas a nivel de recurso: la respuesta son las reglas de Config.
Ejemplo de regla administrada
Considere restricted-ssh: marca un grupo de seguridad como NON_COMPLIANT si permite SSH entrante sin restricciones en el puerto 22 desde 0.0.0.0/0. Al habilitar esta única regla en sus cuentas, se detecta continuamente una de las configuraciones incorrectas más comunes y peligrosas, sin necesidad de escribir código personalizado.
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.jsonDiseño de una estrategia de reglas
Comience con reglas administradas y paquetes de conformidad para obtener una cobertura amplia y, después, añada reglas personalizadas para sus políticas específicas. Defina cuidadosamente el ámbito, ajuste los parámetros a sus estándares y combine las reglas de mayor valor con acciones de corrección. Este enfoque por capas proporciona una garantía continua y automatizada de que su entorno se mantiene configurado de forma segura.
Comprobación rápida
Compruebe sus conocimientos sobre las reglas de Config.
Resumen
Las reglas de Config marcan los recursos como COMPLIANT o NON_COMPLIANT. Cientos de reglas administradas cubren comprobaciones habituales con parámetros opcionales, mientras que las reglas personalizadas (Lambda o Guard) codifican políticas específicas. Las reglas se activan cuando se produce un cambio o según una programación, se agrupan en paquetes de conformidad para marcos y complementan Security Hub al proporcionar un cumplimiento detallado por recurso.
Preguntas frecuentes
¿La lección «Reglas administradas y personalizadas de Config» es gratis?
Sí — el texto completo de «Reglas administradas y personalizadas de Config» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Reglas administradas y personalizadas de Config»?
Evalúe los recursos con comprobaciones de conformidad integradas y propias Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Reglas administradas y personalizadas de Config»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo AWS Config registra el estado de los recursos
- Consulta del historial de la línea temporal de configuración
- Reglas administradas y personalizadas de Config
- Corrección automática mediante reglas de Config