Consulter l'historique chronologique des configurations
Rejouez les changements d'une ressource pour enquêter sur un incident.
Consulter l'historique chronologique des configurations est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
La chronologie de configuration
Pour toute ressource suivie, Config crée une chronologie de configuration : un historique ordonné de chaque élément de configuration enregistré pour cette ressource. Vous pouvez revenir en arrière pour voir exactement comment la ressource était configurée à n'importe quel moment passé, ce qui en fait une véritable machine à remonter le temps pour votre infrastructure.
Pourquoi l'historique est important pour l'IR
Lors d'un incident, la chronologie répond à une question essentielle : qu'est-ce qui a changé et quand ? Si un groupe de sécurité s'est soudainement mis à autoriser le trafic depuis n'importe où, la chronologie indique quand cette règle est apparue. Déterminer précisément le moment du changement réduit la période à examiner et aide à établir une corrélation avec les autres événements.
Lire une entrée de modification
Chaque entrée de la chronologie indique une modification de configuration avec un horodatage et les différences entre l'avant et l'après. Vous pouvez voir précisément quels attributs ont changé, par exemple l'élargissement d'une plage de ports ou la désactivation du chiffrement. Cette vue différentielle transforme un vague « quelque chose a changé » en constat concret et précis.
Établir une corrélation avec CloudTrail
Config montre ce que l'état est devenu ; pour savoir qui en est à l'origine, vous vous tournez vers CloudTrail en utilisant l'horodatage de l'entrée Config. La comparaison de l'heure de la modification avec les événements CloudTrail identifie le principal, l'adresse IP source et l'appel d'API responsables. Ce passage de Config à CloudTrail est une technique d'investigation fondamentale.
Modifications des relations
La chronologie enregistre également les changements de relations, comme l'association d'un volume à une autre instance ou la modification de la table de routage d'un sous-réseau. Ces changements de relations peuvent constituer l'élément réellement déterminant d'un incident : ils révèlent comment un attaquant a réorganisé les connexions, même lorsque les attributs individuels des ressources semblent inchangés.
Instantanés de configuration
Au-delà des chronologies propres à chaque ressource, Config peut transmettre régulièrement à S3 des instantanés de configuration complets de toutes les ressources enregistrées. Un instantané est un inventaire complet à un moment donné, utile pour prouver l'état de l'ensemble de l'environnement lors d'un audit ou pour comparer la posture à différentes dates.
Conservation de l'historique
Config conserve l'historique de configuration pendant une période configurable, pouvant aller jusqu'à plusieurs années, et les données sous-jacentes résident également dans votre compartiment S3. Pour les besoins d'analyse criminalistique et de conformité à long terme, il est aussi important de protéger et de conserver ce compartiment que d'assurer l'enregistrement lui-même, car l'historique n'est utile que s'il est préservé.
Enquêter sur la dérive
La chronologie permet d'enquêter sur la dérive de configuration : une ressource qui s'éloigne silencieusement de l'état sécurisé prévu. La comparaison du CI actuel avec un CI antérieur connu comme sain montre exactement ce qui a dérivé. C'est particulièrement précieux lorsqu'un contrôle conforme hier échoue aujourd'hui.
Chronologie d'une ressource dans la console
Dans la console, vous ouvrez une ressource dans Config et consultez directement sa chronologie, avec l'état de conformité affiché sur chaque point. Vous pouvez voir non seulement comment la ressource a changé, mais aussi si chaque version était conforme à vos règles, en reliant l'état historique à votre posture de sécurité à ce moment-là.
Ressources supprimées
Config conserve l'historique même pour les ressources supprimées, en enregistrant un dernier CI indiquant la suppression. Cela est important lors des investigations où un attaquant crée puis supprime une ressource pour effacer ses traces. L'événement de suppression et l'état antérieur de la ressource restent tous deux enregistrés pour que vous puissiez les retrouver.
Exploiter l'historique
La chronologie de configuration est la structure de base de votre analyse criminalistique : elle indique quand une ressource a changé, ce qui a changé et, combinée à CloudTrail, qui a effectué la modification. Maîtriser ce passage de la modification d'état à l'appel d'API responsable est exactement le type d'investigation que l'examen vous demande de réaliser.
Vérification rapide
Testez votre utilisation de l'historique Config.
Récapitulatif
La chronologie de configuration est l'historique ordonné des éléments de configuration d'une ressource. Elle présente les différences entre l'avant et l'après ainsi que les changements de relations, avec leurs horodatages. Elle permet de déterminer ce qui a changé et quand ; le passage à CloudTrail révèle qui en est responsable. Config conserve l'historique des ressources supprimées et prend en charge les instantanés, ce qui en fait la structure de base de l'analyse criminalistique des dérives et des incidents.
Questions Fréquemment Posées
La leçon « Consulter l'historique chronologique des configurations » est-elle gratuite ?
Oui — le texte complet de « Consulter l'historique chronologique des configurations » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Consulter l'historique chronologique des configurations » ?
Rejouez les changements d'une ressource pour enquêter sur un incident. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Consulter l'historique chronologique des configurations » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment AWS Config enregistre l'état des ressources
- Consulter l'historique chronologique des configurations
- Règles Config gérées et personnalisées
- Correction automatique avec les règles Config