0Pricing
Cloud & IT Cert Prep · Lezione

Pilastri dell'eccellenza operativa e della sicurezza

Applicare IaC, modifiche ridotte e reversibili e runbook per le operazioni; utilizzare il principio del privilegio minimo, la protezione dei dati e la risposta agli incidenti per la sicurezza

Pilastri dell'eccellenza operativa e della sicurezza è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Il Well-Architected Framework

AWS Well-Architected Framework fornisce un insieme di best practice e domande guida per aiutare gli architetti a creare infrastrutture cloud sicure, performanti, resilienti ed efficienti. È organizzato in sei pilastri: Eccellenza operativa, Sicurezza, Affidabilità, Efficienza delle prestazioni, Ottimizzazione dei costi e Sostenibilità. Questa lezione tratta i primi due pilastri. L'esame SAA-C03 chiede spesso a quale pilastro appartenga un determinato principio di progettazione, quindi è essenziale comprendere chiaramente ogni pilastro.

# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability

# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)

Eccellenza operativa: principi fondamentali di progettazione

Il pilastro dell'Eccellenza operativa si concentra sull'esecuzione e sul monitoraggio dei sistemi per fornire valore aziendale e sul miglioramento continuo dei processi. Principi fondamentali di progettazione: Esegua le operazioni come codice — utilizzi CloudFormation, CDK o Systems Manager per automatizzare l'infrastruttura e le attività operative. Apporti modifiche frequenti, ridotte e reversibili — distribuisca piccoli incrementi che possano essere sottoposti a rollback. Anticipi i guasti — progetti i sistemi tenendo conto dei guasti e si eserciti nel ripristino. Tragga insegnamenti dai guasti operativi — conduca analisi post-incidente e apporti miglioramenti.

# CloudFormation: operations as code
aws cloudformation create-stack \
  --stack-name my-app-stack \
  --template-url s3://my-bucket/template.yaml \
  --parameters ParameterKey=Env,ParameterValue=prod

# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
  --auto-scaling-group-name my-asg \
  --preferences MinHealthyPercentage=90

Infrastructure as Code per le operazioni

Trattare l'infrastruttura come codice significa definire l'intero ambiente — VPC, istanze EC2, database RDS, ruoli IAM — in template sottoposti al controllo delle versioni, che possano essere esaminati, testati e distribuiti in modo coerente. AWS CloudFormation è il servizio IaC nativo, con rilevamento della deriva e change set. AWS CDK consente di scrivere l'infrastruttura in linguaggi di programmazione familiari (Python, TypeScript). AWS Systems Manager Automation codifica le procedure operative (ad esempio, applicazione di patch e snapshot) come documenti eseguibili.

# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type \
  --template-url s3://my-bucket/updated-template.yaml

# Review the change set
aws cloudformation describe-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type

# Execute after review
aws cloudformation execute-change-set \
  --change-set-name update-instance-type \
  --stack-name my-app-stack

Osservabilità per l'eccellenza operativa

Non è possibile migliorare ciò che non si riesce a vedere. L'Eccellenza operativa richiede osservabilità: metriche, log e tracce che forniscano visibilità sul comportamento del sistema. In AWS, ciò significa utilizzare CloudWatch Metrics per i dati numerici, CloudWatch Logs per l'aggregazione e l'analisi dei log, AWS X-Ray per il tracing distribuito tra microservizi e CloudWatch Dashboards per la visibilità operativa in tempo reale. Definisca KPI aziendali e tecnici e li misuri continuamente per capire quando sta raggiungendo gli obiettivi operativi.

# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
  --function-name my-function \
  --tracing-config Mode=Active

# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points

Runbook e playbook

I runbook sono procedure operative dettagliate per le attività di routine (distribuire una nuova versione, aumentare la capacità in previsione di un picco di traffico). I playbook sono procedure per rispondere agli incidenti (failover del database, violazione della sicurezza). Systems Manager Run Command e Automation di AWS consentono di eseguire i runbook in modo programmatico sull'intero parco EC2. Conservi i runbook nel controllo delle versioni, li esamini regolarmente e li esegua durante le esercitazioni, in modo che gli ingegneri reperibili li conoscano prima che si verifichino gli incidenti.

# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
  --document-name 'AWS-RestartEC2Instance' \
  --parameters InstanceId=i-1234567890abcdef0

# Custom automation document for patching runbook
aws ssm create-document \
  --name 'PatchAndRestart' \
  --document-type Automation \
  --content file://patch-runbook.json

Pilastro della sicurezza: principi fondamentali di progettazione

Il pilastro Sicurezza si concentra sulla protezione di informazioni, sistemi e risorse. Principi di progettazione fondamentali: implementare solide basi per la gestione delle identità — utilizzare IAM con il principio del privilegio minimo ed eliminare le credenziali a lungo termine. Abilitare la tracciabilità — registrare e verificare tutte le azioni. Applicare la sicurezza a tutti i livelli — non solo al perimetro, ma anche ai livelli di rete, calcolo, dati e applicazione. Proteggere i dati in transito e a riposo — crittografare tutto. Automatizzare le best practice di sicurezza — utilizzare le regole di Config e Security Hub per una valutazione continua.

# Security at all layers (defence in depth):
# Edge:         AWS WAF + Shield
# Network:      VPC, Security Groups, NACLs
# Compute:      Security Groups, SSM Patch Manager
# Application:  API Gateway authorizers, Cognito
# Data:         KMS encryption, S3 bucket policies
# Identity:     IAM least-privilege, MFA, roles
# Audit:        CloudTrail, AWS Config, Security Hub

Principio del privilegio minimo e best practice di IAM

Il principio del privilegio minimo consiste nel concedere solo le autorizzazioni minime necessarie per un'attività, senza aggiungere altro. In pratica: utilizzare i ruoli IAM invece delle chiavi di accesso a lungo termine per i servizi. Utilizzare i limiti delle autorizzazioni per limitare ciò che i ruoli possono concedere ad altri ruoli. Utilizzare le Service Control Policies (SCP) in AWS Organizations per definire vincoli di sicurezza tra gli account. Esaminare regolarmente le autorizzazioni con IAM Access Analyzer per rilevare policy eccessivamente permissive. Ruotare le chiavi di accesso e abilitare MFA per tutti gli utenti umani.

# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
  --analyzer-name my-analyzer \
  --type ACCOUNT

# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
  --analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer

# Check unused permissions
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123:role/MyRole

Crittografia: dati a riposo e in transito

Il pilastro Sicurezza impone di crittografare i dati a riposo e in transito. Per i dati a riposo: abilitare la crittografia KMS nei bucket S3, nei volumi EBS, in RDS, DynamoDB ed EFS. Utilizzare le chiavi gestite dal cliente (CMK) per i carichi di lavoro sensibili in cui è necessario controllare la rotazione delle chiavi. Per i dati in transito: imporre TLS 1.2+ su tutti gli endpoint API (ALB, API Gateway), utilizzare i certificati ACM e configurare policy di sicurezza che rifiutino le suite di cifratura deboli. Non trasmettere mai credenziali o dati sensibili in testo non crittografato.

# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
  --bucket my-sensitive-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:*",
      "Resource": "arn:aws:s3:::my-sensitive-bucket/*",
      "Condition": {
        "Bool": {"aws:SecureTransport": "false"}
      }
    }]
  }'

Automazione della risposta agli incidenti

La risposta manuale agli incidenti è troppo lenta quando si verificano eventi di sicurezza su scala cloud. Il pilastro Sicurezza sottolinea l'importanza di automatizzare la risposta agli incidenti. Esempio: GuardDuty rileva un'istanza EC2 compromessa che effettua connessioni in uscita sospette. Una regola EventBridge attiva una funzione Lambda che isola automaticamente l'istanza (la rimuove da ASG e applica un security group restrittivo) e invia una notifica al team di sicurezza. Questa risposta automatizzata avviene in pochi secondi, non in ore.

# EventBridge rule for GuardDuty finding
aws events put-rule \
  --name isolate-compromised-instance \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 7]}],
      "type": [{"prefix": "UnauthorizedAccess"}]
    }
  }'

# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS

Controlli investigativi: CloudTrail e Config

Il pilastro Sicurezza richiede la tracciabilità: sapere chi ha fatto cosa, quando e da dove. AWS CloudTrail registra ogni chiamata API nell'account: chi l'ha effettuata, da quale indirizzo IP, quali credenziali ha utilizzato e quale ne è stato il risultato. AWS Config monitora continuamente le configurazioni delle risorse e rileva quando si discostano dalle regole di conformità (ad esempio, quando un bucket S3 diventa pubblico). Insieme, CloudTrail e Config forniscono una traccia di audit completa per le analisi di sicurezza e le evidenze di conformità.

# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time 2026-06-01T00:00:00Z \
  --end-time 2026-06-21T23:59:59Z

# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
  }'

Security Hub per centralizzare i risultati

AWS Security Hub aggrega i risultati di sicurezza provenienti da GuardDuty, Inspector, Macie, IAM Access Analyzer, Config e strumenti di terze parti in un'unica dashboard. Valuta l'ambiente rispetto a standard di sicurezza come CIS AWS Foundations Benchmark, PCI DSS e AWS Foundational Security Best Practices. Security Hub assegna livelli di gravità ai risultati e consente di configurare azioni di correzione automatizzate tramite EventBridge. Abiliti Security Hub come centro di controllo della gestione del livello di sicurezza.

# Enable Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# Enable specific standards
aws securityhub batch-enable-standards \
  --standards-subscription-requests \
    StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
    StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1

Verifica rapida

Verifichi la comprensione dei concetti di AWS Solutions Architect (SAA-C03) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: l'eccellenza operativa si concentra sulle operazioni come codice, su modifiche piccole e reversibili e sull'apprendimento dagli errori, il pilastro Sicurezza impone il principio del privilegio minimo, la difesa in profondità e la risposta automatizzata agli incidenti e CloudTrail, Config e Security Hub forniscono controlli investigativi per il monitoraggio continuo della sicurezza. Entrambi i pilastri sono fondamentali per ogni sistema AWS ben progettato. Nella prossima lezione esamineremo i pilastri Affidabilità ed Efficienza delle prestazioni.

Domande Frequenti

La lezione «Pilastri dell'eccellenza operativa e della sicurezza» è gratuita?

Sì — il testo completo di «Pilastri dell'eccellenza operativa e della sicurezza» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Pilastri dell'eccellenza operativa e della sicurezza»?

Applicare IaC, modifiche ridotte e reversibili e runbook per le operazioni; utilizzare il principio del privilegio minimo, la protezione dei dati e la risposta agli incidenti per la sicurezza Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Pilastri dell'eccellenza operativa e della sicurezza»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Pilastri dell'eccellenza operativa e della sicurezza
  2. Pilastri dell'affidabilità e dell'efficienza delle prestazioni
  3. Pilastri dell'ottimizzazione dei costi e della sostenibilità
  4. AWS Well-Architected Tool e processo di revisione
← Torna a Cloud & IT Cert Prep