Regole Config gestite e personalizzate
Valuti le risorse rispetto ai controlli di conformità integrati e personalizzati.
Regole Config gestite e personalizzate è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Che cos'è una regola Config
Una regola Config valuta se le risorse sono conformi a una configurazione desiderata e indica per ciascuna lo stato COMPLIANT o NON_COMPLIANT. La registrazione dello stato è passiva; le regole aggiungono il livello di valutazione che segnala automaticamente le impostazioni non sicure, trasformando Config in un motore di conformità continua.
Regole gestite da AWS
Le regole gestite sono predefinite da AWS per i controlli comuni, quindi è possibile abilitarle senza scrivere codice. Tra gli esempi figurano s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy e restricted-ssh. Ne esistono centinaia, a copertura delle best practice, e rappresentano il modo più rapido per stabilire una baseline di conformità.
Regole personalizzate
Quando nessuna regola gestita è adatta, è possibile scrivere una regola personalizzata. Queste regole vengono eseguite come funzione Lambda che riceve la configurazione della risorsa e restituisce un verdetto di conformità, oppure come policy Guard utilizzando il linguaggio AWS policy-as-code. Le regole personalizzate codificano requisiti specifici dell'organizzazione che le regole gestite non possono esprimere.
Trigger: modifica e periodico
Le regole vengono eseguite con due tipi di trigger. Un trigger alla modifica della configurazione valuta una risorsa ogni volta che cambia, offrendo una conformità quasi in tempo reale. Un trigger periodico viene eseguito secondo una pianificazione fissa indipendentemente dalle modifiche, ed è utile per i controlli che dipendono dal tempo o dalle impostazioni a livello di account anziché da un singolo evento relativo a una risorsa.
Leggere i risultati della conformità
La dashboard di Config mostra la conformità di ogni regola ed elenca le risorse non conformi. In questo modo fornisce un elenco prioritario delle configurazioni non sicure da correggere. Per la sicurezza, regole come quelle sui bucket S3 pubblici, sui volumi non crittografati e sui gruppi di sicurezza aperti mostrano esattamente le risorse da correggere.
Parametri delle regole
Molte regole accettano parametri per personalizzare il controllo. La regola iam-password-policy, ad esempio, consente di specificare i requisiti relativi alla lunghezza minima e alla rotazione. I parametri permettono a una singola regola gestita di applicare lo standard specifico dell'organizzazione anziché un'impostazione predefinita generica, senza scrivere codice personalizzato.
Conformance pack
Un conformance pack raggruppa molte regole e azioni di correzione in un unico pacchetto distribuibile, spesso associato a un framework come CIS o PCI DSS. La distribuzione di un pack tra gli account tramite un aggregatore o Organizations applica contemporaneamente un intero standard di conformità, invece di abilitare le regole una alla volta.
Ambito e costi
È possibile limitare l'ambito di una regola a tipi di risorse o tag specifici, in modo che valuti solo ciò che è rilevante, riducendo sia il rumore sia i costi. Config addebita i costi per ogni valutazione della regola, quindi definire l'ambito e scegliere il tipo di trigger appropriato consente di mantenere conveniente un ampio insieme di regole, continuando a coprire le risorse critiche per la sicurezza.
Regole e Security Hub a confronto
Le regole di Config e gli standard di Security Hub si sovrappongono e Security Hub utilizza effettivamente Config per molti dei suoi controlli. Le regole di Config offrono una conformità dettagliata e personalizzabile per singola risorsa, mentre Security Hub aggrega i risultati provenienti da vari servizi in un punteggio del livello di sicurezza. L'esame potrebbe chiedere quale servizio usare per controlli personalizzati a livello di risorsa: la risposta è Config rules.
Un esempio di regola gestita
Consideri restricted-ssh: contrassegna un gruppo di sicurezza come NON_COMPLIANT se consente SSH in ingresso senza restrizioni sulla porta 22 dall'indirizzo 0.0.0.0/0. Abilitando questa singola regola in tutti gli account, è possibile rilevare continuamente una delle configurazioni errate più comuni e pericolose, senza scrivere alcun codice personalizzato.
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.jsonDefinire una strategia per le regole
Inizi dalle regole gestite e dai conformance pack per ottenere una copertura ampia, quindi aggiunga regole personalizzate per le proprie policy specifiche. Definisca l'ambito con criterio, utilizzi parametri conformi ai propri standard e associ le regole di maggior valore alla correzione automatica. Questo approccio a più livelli offre una garanzia continua e automatizzata che l'ambiente rimanga configurato in modo sicuro.
Verifica rapida
Verifichi le proprie conoscenze sulle regole di Config.
Riepilogo
Le regole di Config contrassegnano le risorse come COMPLIANT o NON_COMPLIANT. Centinaia di regole gestite coprono i controlli più comuni con parametri facoltativi, mentre le regole personalizzate (Lambda o Guard) codificano policy specifiche. Le regole si attivano in caso di modifica o secondo una pianificazione, possono essere raggruppate in conformance pack per i framework e completano Security Hub fornendo una conformità dettagliata per singola risorsa.
Domande Frequenti
La lezione «Regole Config gestite e personalizzate» è gratuita?
Sì — il testo completo di «Regole Config gestite e personalizzate» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Regole Config gestite e personalizzate»?
Valuti le risorse rispetto ai controlli di conformità integrati e personalizzati. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Regole Config gestite e personalizzate»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come AWS Config registra lo stato delle risorse
- Visualizzare la cronologia della configurazione
- Regole Config gestite e personalizzate
- Correzione automatica tramite le regole Config