0Pricing
AWS Security Academy · Pelajaran

Aturan Config Terkelola dan Khusus

Evaluasi sumber daya berdasarkan pemeriksaan kepatuhan bawaan dan buatan Anda.

Aturan Config Terkelola dan Khusus adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa Itu Aturan Config

Aturan Config mengevaluasi apakah sumber daya Anda mematuhi konfigurasi yang diinginkan dan melaporkan setiap sumber daya sebagai COMPLIANT atau NON_COMPLIANT. Pencatatan keadaan bersifat pasif; aturan menambahkan lapisan penilaian yang secara otomatis menandai pengaturan tidak aman, sehingga Config menjadi mesin kepatuhan berkelanjutan.

Aturan Terkelola AWS

Aturan terkelola dibuat sebelumnya oleh AWS untuk pemeriksaan umum, sehingga Anda dapat mengaktifkannya tanpa menulis kode. Contohnya mencakup s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy, dan restricted-ssh. Tersedia ratusan aturan yang mencakup praktik terbaik, sehingga aturan ini merupakan cara tercepat untuk menetapkan garis dasar kepatuhan.

Aturan Kustom

Jika tidak ada aturan terkelola yang sesuai, Anda dapat menulis aturan kustom. Aturan ini berjalan sebagai fungsi Lambda yang menerima konfigurasi sumber daya dan mengembalikan keputusan kepatuhan, atau sebagai kebijakan Guard yang menggunakan bahasa kebijakan sebagai kode milik AWS. Aturan kustom menyandikan persyaratan khusus organisasi yang tidak dapat dinyatakan oleh aturan terkelola.

Pemicu: Perubahan dan Berkala

Aturan berjalan berdasarkan dua jenis pemicu. Pemicu perubahan konfigurasi mengevaluasi sumber daya setiap kali sumber daya tersebut berubah, sehingga memberikan kepatuhan yang hampir waktu nyata. Pemicu berkala berjalan sesuai jadwal tetap, terlepas dari adanya perubahan, dan berguna untuk pemeriksaan yang bergantung pada waktu atau pengaturan tingkat akun, bukan pada peristiwa satu sumber daya.

Membaca Hasil Kepatuhan

Dasbor Config menampilkan kepatuhan setiap aturan dan mencantumkan sumber daya yang tidak patuh. Dengan demikian, Anda mendapatkan daftar tugas yang diprioritaskan untuk memperbaiki konfigurasi tidak aman. Untuk keamanan, aturan seperti bucket S3 publik, Volume yang tidak terenkripsi, dan grup keamanan terbuka menampilkan sumber daya tepat yang perlu diperbaiki.

Parameter Aturan

Banyak aturan menerima parameter untuk menyesuaikan pemeriksaan. Misalnya, aturan iam-password-policy memungkinkan Anda menentukan panjang minimum dan persyaratan rotasi. Parameter memungkinkan satu aturan terkelola menerapkan standar khusus organisasi Anda, bukan bawaan umum, tanpa menulis kode kustom.

Paket Kesesuaian

Paket kepatuhan menggabungkan banyak aturan dan tindakan remediasi ke dalam satu paket yang dapat diterapkan, sering kali dipetakan ke kerangka kerja seperti CIS atau PCI DSS. Menerapkan paket ke seluruh akun melalui agregator atau Organizations akan memberlakukan seluruh standar kepatuhan sekaligus, bukan mengaktifkan aturan satu per satu.

Cakupan dan Biaya

Anda dapat membatasi cakupan aturan ke jenis sumber daya atau tag tertentu sehingga aturan hanya mengevaluasi hal yang penting, sekaligus mengurangi gangguan dan biaya. Config mengenakan biaya untuk setiap evaluasi aturan, jadi pembatasan cakupan dan pemilihan jenis pemicu yang tepat membantu menjaga agar kumpulan aturan yang besar tetap terjangkau tanpa mengabaikan sumber daya yang penting bagi keamanan.

Aturan versus Security Hub

Aturan Config dan standar Security Hub memiliki area yang tumpang tindih, dan Security Hub sebenarnya menggunakan Config di balik banyak pemeriksaannya. Aturan Config memberi Anda kepatuhan yang terperinci, dapat disesuaikan, dan berlaku per sumber daya; Security Hub menggabungkan temuan dari berbagai layanan menjadi skor postur keamanan. Ujian mungkin menanyakan mana yang digunakan untuk pemeriksaan khusus pada tingkat sumber daya: jawabannya adalah aturan Config.

Contoh Aturan Terkelola

Perhatikan restricted-ssh: aturan ini menandai grup keamanan sebagai TIDAK_COMPLIANT jika mengizinkan SSH masuk tanpa pembatasan pada port 22 dari 0.0.0.0/0. Mengaktifkan satu aturan ini di seluruh akun Anda akan terus mendeteksi salah satu kesalahan konfigurasi yang paling umum dan berbahaya, tanpa memerlukan kode khusus sama sekali.

aws configservice put-config-rule \
  --config-rule file://restricted-ssh-rule.json

Menyusun Strategi Aturan

Mulailah dengan aturan terkelola dan paket kepatuhan untuk cakupan yang luas, lalu tambahkan aturan khusus untuk kebijakan unik Anda. Tentukan cakupan dengan cermat, sesuaikan parameter dengan standar Anda, dan pasangkan aturan bernilai tinggi dengan remediasi. Pendekatan berlapis ini memberikan jaminan otomatis dan berkelanjutan bahwa lingkungan Anda tetap dikonfigurasi secara aman.

Pemeriksaan Singkat

Uji pengetahuan Anda tentang aturan Config.

Rangkuman

Aturan Config menandai sumber daya sebagai COMPLIANT atau TIDAK_COMPLIANT. Ratusan aturan terkelola mencakup pemeriksaan umum dengan parameter opsional, sedangkan aturan khusus (Lambda atau Guard) menyandikan kebijakan unik. Aturan dipicu saat terjadi perubahan atau berdasarkan jadwal, digabungkan ke dalam paket kepatuhan untuk kerangka kerja, dan melengkapi Security Hub dengan menyediakan kepatuhan yang terperinci untuk setiap sumber daya.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Aturan Config Terkelola dan Khusus” gratis?

Ya — teks lengkap “Aturan Config Terkelola dan Khusus” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Aturan Config Terkelola dan Khusus”?

Evaluasi sumber daya berdasarkan pemeriksaan kepatuhan bawaan dan buatan Anda. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Aturan Config Terkelola dan Khusus” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara AWS Config Mencatat Keadaan Sumber Daya
  2. Melihat Riwayat Linimasa Konfigurasi
  3. Aturan Config Terkelola dan Khusus
  4. Perbaikan Otomatis melalui Aturan Config
← Kembali ke AWS Security Academy