Conformance Pack e trail dell'organizzazione
Applicare Conformance Pack a un' AWS Organisation per i benchmark CIS o PCI-DSS e distribuire trail a livello di organizzazione per un auditing centralizzato
Conformance Pack e trail dell'organizzazione è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa sono i Conformance Pack?
Gli AWS Config Conformance Pack sono raccolte di regole Config e azioni di correzione raggruppate in una singola unità distribuibile tramite un template YAML simile a CloudFormation. Rappresentano un insieme di controlli di conformità per uno standard o un framework specifico, come il CIS AWS Foundations Benchmark, PCI-DSS, HIPAA o NIST 800-53. Invece di distribuire manualmente decine di regole Config individuali, è possibile distribuire un conformance pack e ottenere una copertura completa in pochi minuti.
Esempi di Conformance Pack
AWS mette a disposizione decine di template di conformance pack di esempio su GitHub e nella console AWS. Tra gli esempi figurano: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (controlli di sicurezza fondamentali), Operational-Best-Practices-for-PCI-DSS (controlli per il settore delle carte di pagamento) e Operational-Best-Practices-for-HIPAA-Security (controlli per i dati sanitari). È possibile usare questi template così come sono oppure personalizzarli aggiungendo, rimuovendo o modificando singole regole prima della distribuzione.
# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
--delivery-s3-bucket my-config-conformance-results
# Check deployment status
aws configservice describe-conformance-packs \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'Struttura del template di un Conformance Pack
Il template di un conformance pack è un documento YAML contenente una sezione Parameters e una sezione Resources. Ogni risorsa del template è la definizione di una regola Config che usa il tipo di risorsa CloudFormation AWS::Config::ConfigRule. È inoltre possibile includere risorse AWS::Config::RemediationConfiguration per associare azioni di correzione automatiche. I parametri rendono il template riutilizzabile: ad esempio, è possibile parametrizzare il bucket S3 in cui vengono archiviati i risultati o il ruolo IAM assunto dalla correzione.
# Minimal conformance pack template (YAML)
# Parameters:
# RemediationRoleArn:
# Type: String
# Resources:
# S3BucketPublicReadProhibited:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: s3-bucket-public-read-prohibited
# Source:
# Owner: AWS
# SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
# RootMFAEnabled:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: root-account-mfa-enabled
# Source:
# Owner: AWS
# SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLEDRiepilogo della conformità del Conformance Pack
Una volta distribuito un conformance pack, è possibile visualizzare un riepilogo della conformità per ciascun pack, che mostra quante regole sono superate, quante non lo sono e quante risorse non conformi esistono per ogni regola. È possibile passare dal livello del pack a quello della regola e quindi a quello della singola risorsa. I dati sulla conformità possono essere esportati in S3, in un bucket dei risultati specificato dall'utente, per consentirne l'inserimento in un SIEM o in un dashboard di report sulla conformità.
# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'
# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--filters ComplianceType=NON_COMPLIANTConformance Pack dell'organizzazione
Un Conformance Pack dell'organizzazione distribuisce contemporaneamente un conformance pack in tutti gli account di un'organizzazione AWS dall'account di gestione o da un account amministratore delegato. Gli account membri non possono eliminare o modificare le regole distribuite. I nuovi account che entrano nell'organizzazione ricevono automaticamente il conformance pack. Questo è il modo più efficiente per applicare le baseline di conformità a centinaia di account senza accedere singolarmente a ciascun account.
# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
--organization-conformance-pack-name OrgSecurityBaseline \
--template-s3-uri s3://my-org-templates/security-baseline.yaml \
--delivery-s3-bucket central-config-results \
--excluded-accounts '111111111111' '222222222222'
# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
--organization-conformance-pack-name OrgSecurityBaselineAmministratore delegato per AWS Config
In un'organizzazione AWS è possibile designare un account amministratore delegato per AWS Config, evitando di dover usare l'account di gestione per le operazioni quotidiane di Config. L'amministratore delegato può distribuire regole Config dell'organizzazione, conformance pack e aggregatori, oltre a visualizzare i dati sulla conformità di tutti gli account membri. Questo segue la best practice di utilizzare il meno possibile l'account di gestione per le attività operative.
# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
--account-id 333333333333 \
--service-principal config.amazonaws.com
# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operationsOrganisation Trail: audit centralizzato delle API
Un organisation trail in AWS CloudTrail acquisisce l'attività API di ogni account dell'organizzazione AWS, inclusi i membri attuali e futuri, e trasferisce i log in un bucket S3 centralizzato nell'account di gestione. A differenza dei trail a livello di account, che devono essere gestiti singolarmente da ogni account, un organisation trail viene creato una sola volta e si applica automaticamente ovunque. Gli account membri possono visualizzare l'organisation trail nella console CloudTrail, ma non possono modificarlo né eliminarlo.
# Create an organisation trail from the management account
aws cloudtrail create-trail \
--name OrgCentralAuditTrail \
--s3-bucket-name central-org-audit-logs \
--is-multi-region-trail \
--is-organization-trail \
--include-global-service-events \
--enable-log-file-validation
# Organisation member accounts automatically contribute
# to this trail without any per-account configurationStruttura del bucket di log centralizzato
Il bucket S3 dell'organisation trail usa un prefisso di chiave strutturato: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Questa gerarchia consente di interrogare i log di tutti gli account con un'unica tabella Athena partizionata per ID dell'organizzazione e ID dell'account, oppure di usare i prefissi degli oggetti S3 per concedere a specifici account l'accesso in lettura esclusivamente ai propri log. La policy del bucket deve consentire esplicitamente a cloudtrail.amazonaws.com di scrivere da tutti gli account dell'organizzazione.
# S3 bucket policy for org trail (key permission addition)
# {
# "Sid": "AWSCloudTrailWrite-OrgTrail",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:PutObject",
# "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
# "Condition": {
# "StringEquals": {
# "s3:x-amz-acl": "bucket-owner-full-control",
# "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
# }
# }
# }Policy di controllo dei servizi e Config
Le Service Control Policies (SCP) in AWS Organizations sono un controllo preventivo complementare che limita le operazioni consentite agli account membri. L'associazione delle SCP alle regole Config crea una difesa a più livelli: le SCP impediscono che vengano eseguite azioni non conformi, ad esempio negando la creazione di volumi EBS non crittografati, mentre le regole Config rilevano gli stati non conformi e attivano la correzione. L'esame SAA-C03 verifica la capacità di scegliere tra controlli preventivi (SCP) e controlli investigativi (Config) in scenari diversi.
# SCP that prevents disabling CloudTrail in any member account
# {
# "Version": "2012-10-17",
# "Statement": [{
# "Sid": "DenyCloudTrailDisable",
# "Effect": "Deny",
# "Action": [
# "cloudtrail:StopLogging",
# "cloudtrail:DeleteTrail",
# "cloudtrail:UpdateTrail"
# ],
# "Resource": "*"
# }]
# }Security Hub per i risultati aggregati
AWS Security Hub acquisisce i risultati di Config (risultati dei controlli di conformità), GuardDuty (rilevamenti di minacce), Inspector (risultati delle vulnerabilità), Macie (sensibilità dei dati) e degli strumenti dei partner, riunendoli in una singola vista normalizzata. Mappa i risultati rispetto a standard di sicurezza come CIS Foundations, PCI-DSS e AWS Foundational Security Best Practices. Mentre Config si concentra sullo stato della configurazione, Security Hub è il servizio da usare per ottenere un punteggio di sicurezza complessivo e un elenco prioritizzato dei risultati di tutti i servizi.
# Enable Security Hub with default standards
aws securityhub enable-security-hub \
--enable-default-standards \
--tags SecurityScope=Production
# View aggregated findings by severity
aws securityhub get-findings \
--filters '{
"SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
}' \
--max-results 10 \
--query 'Findings[].{Title:Title,Source:ProductName}'Architettura della governance aziendale
L'architettura completa della governance aziendale usa più servizi in combinazione: le SCP prevengono le violazioni prima che si verifichino, AWS Config + Organisation Conformance Packs rilevano e correggono automaticamente le violazioni, Organisation CloudTrail registra centralmente tutte le attività API, Security Hub aggrega i risultati in un punteggio di sicurezza prioritizzato ed EventBridge + Lambda fornisce risposte automatiche ai risultati di gravità elevata. Questo approccio a più livelli è ciò che AWS definisce modello di difesa in profondità per la governance del cloud.
Verifica rapida
Verificate la vostra comprensione dei concetti di AWS Solutions Architect (SAA-C03) trattati in questa lezione.
Riepilogo della lezione
In questa lezione avete imparato che i Conformance Pack raggruppano più regole Config in un singolo template YAML distribuibile per la conformità ai framework, che gli Organisation Conformance Pack vengono applicati automaticamente a tutti gli account dell'organizzazione AWS e non possono essere modificati dai membri e che gli Organisation Trail centralizzano i log di audit delle API di tutti gli account senza configurazioni specifiche per ciascun account. Ora analizzeremo i tipi di volumi EBS nell'approfondimento sullo storage.
Domande Frequenti
La lezione «Conformance Pack e trail dell'organizzazione» è gratuita?
Sì — il testo completo di «Conformance Pack e trail dell'organizzazione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Conformance Pack e trail dell'organizzazione»?
Applicare Conformance Pack a un' AWS Organisation per i benchmark CIS o PCI-DSS e distribuire trail a livello di organizzazione per un auditing centralizzato Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Conformance Pack e trail dell'organizzazione»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Trail CloudTrail e cronologia degli eventi
- CloudTrail Insights e integrità dei file di log
- Regole e correzione di AWS Config
- Conformance Pack e trail dell'organizzazione