AWS Security Academy · Les

De geschiedenis van de configuratietijdlijn bekijken

Bekijk hoe een resource is gewijzigd om een incident te onderzoeken.

Les 2 van 413 stappen

De geschiedenis van de configuratietijdlijn bekijken is een gratis AWS Security Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.

De configuratietijdlijn

Voor elke bijgehouden resource bouwt Config een configuration timeline: een geordende geschiedenis van elk configuratie-item dat ervoor is vastgelegd. Je kunt teruggaan om precies te zien hoe de resource op elk moment in het verleden was ingesteld. Zo werkt de tijdlijn als een tijdmachine voor je infrastructuur.

Waarom geschiedenis belangrijk is bij IR

Tijdens een incident beantwoordt de tijdlijn een cruciale vraag: wat is er veranderd en wanneer? Als een beveiligingsgroep plotseling verkeer vanaf overal toestond, laat de tijdlijn zien wanneer die regel verscheen. Door het moment van de wijziging vast te stellen, verklein je de periode die je moet onderzoeken en kun je de wijziging beter met andere gebeurtenissen in verband brengen.

Een wijzigingsvermelding lezen

Elke vermelding op de tijdlijn markeert een configuratiewijziging met een tijdstempel en de verschillen voor en na de wijziging. Je ziet precies welke kenmerken zijn gewijzigd, bijvoorbeeld dat een poortbereik is verruimd of dat versleuteling is uitgeschakeld. Deze weergave van verschillen maakt van een vaag "er is iets veranderd" een concrete, specifieke bevinding.

Correlatie met CloudTrail

Config laat zien wat de status is geworden. Om te achterhalen wie dit heeft veroorzaakt, ga je met het tijdstempel uit de Config-vermelding naar CloudTrail. Door het tijdstip van de wijziging te vergelijken met CloudTrail-gebeurtenissen, identificeer je de principal, het bron-IP-adres en de verantwoordelijke API-aanroep. Deze overstap van Config naar CloudTrail is een basistechniek voor onderzoeken.

Wijzigingen in relaties

De tijdlijn legt ook wijzigingen in relaties vast, zoals een volume dat aan een andere instance wordt gekoppeld of de routetabel van een subnet die verandert. Deze verschuivingen in relaties kunnen de kern van een incident vormen. Ze laten zien hoe een aanvaller verbindingen heeft omgeleid, zelfs wanneer afzonderlijke kenmerken van resources ongewijzigd lijken.

Configuratiemomentopnamen

Naast tijdlijnen per resource kan Config volgens een schema volledige configuratiemomentopnamen van alle vastgelegde resources naar S3 sturen. Een momentopname is een volledige inventaris op één moment. Die is nuttig om tijdens een audit de status van de hele omgeving te bewijzen of de beveiligingsstatus op verschillende datums te vergelijken.

Bewaren van geschiedenis

Config bewaart de configuratiegeschiedenis gedurende een instelbare periode, tot meerdere jaren, en de onderliggende gegevens staan ook in je S3-bucket. Voor langdurige forensische en nalevingsdoeleinden is het net zo belangrijk om ervoor te zorgen dat die bucket wordt beschermd en bewaard als om de registratie zelf in te stellen. De geschiedenis is immers alleen nuttig als deze behouden blijft.

Configuratie-afwijkingen onderzoeken

Met de tijdlijn onderzoek je configuratie-afwijkingen: een resource die ongemerkt afwijkt van de beoogde beveiligde status. Door de huidige CI te vergelijken met een eerdere, bekende goede CI zie je precies waarvan de configuratie is afgeweken. Dat is van onschatbare waarde wanneer een controle die gisteren nog aan de eisen voldeed vandaag faalt.

De resourcetijdlijn in de console

In de console open je een resource in Config en bekijk je de tijdlijn rechtstreeks, waarbij de nalevingsstatus op elk punt wordt weergegeven. Je ziet niet alleen hoe de resource is veranderd, maar ook of elke versie aan je regels voldeed. Zo koppel je de historische status aan je beveiligingsstatus op dat moment.

Verwijderde resources

Config bewaart ook voor verwijderde resources de geschiedenis en legt een laatste CI vast die de verwijdering markeert. Dit is belangrijk bij onderzoeken waarin een aanvaller een resource maakt en deze daarna verwijdert om sporen uit te wissen. De verwijderingsgebeurtenis en de eerdere status van de resource blijven geregistreerd, zodat je ze kunt terugvinden.

Geschiedenis benutten

De configuratietijdlijn vormt de ruggengraat van je forensische onderzoek: je ziet wanneer een resource is veranderd en wat er is veranderd, en in combinatie met CloudTrail ook wie dit heeft gedaan. Deze overstap van statuswijziging naar de verantwoordelijke API-aanroep beheersen is precies het soort onderzoek dat je op het examen moet kunnen uitvoeren.

Korte controle

Test hoe je de geschiedenis van Config gebruikt.

Samenvatting

De configuration timeline is een geordende geschiedenis van de configuration items van een resource, met verschillen voor en na de wijziging en wijzigingen in relaties met tijdstempels. De tijdlijn maakt duidelijk wat er is veranderd en wanneer; door over te stappen naar CloudTrail ontdek je wie dit heeft gedaan. Config bewaart de geschiedenis van verwijderde resources en ondersteunt momentopnamen, waardoor het de forensische ruggengraat vormt voor het onderzoeken van afwijkingen en incidenten.

Gratis beginnen

Leer AWS Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “De geschiedenis van de configuratietijdlijn bekijken” gratis?

Ja — de volledige tekst van “De geschiedenis van de configuratietijdlijn bekijken” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.

Wat leer ik in “De geschiedenis van de configuratietijdlijn bekijken”?

Bekijk hoe een resource is gewijzigd om een incident te onderzoeken. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Security Academy te beginnen?

Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “De geschiedenis van de configuratietijdlijn bekijken”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?

Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Hoe AWS Config de resourcestatus vastlegt
  2. De geschiedenis van de configuratietijdlijn bekijken
  3. Beheerde en aangepaste Config-regels
  4. Automatische herstelacties via Config-regels
← Terug naar AWS Security Academy