Zarządzane i niestandardowe reguły Config
Ocenicie Państwo zasoby według wbudowanych i własnych kontroli zgodności.
Zarządzane i niestandardowe reguły Config to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Czym jest reguła Config
Reguła Config ocenia, czy zasoby są zgodne z wymaganą konfiguracją, i oznacza każdy z nich jako COMPLIANT albo NON_COMPLIANT. Rejestrowanie stanu jest bierne, natomiast reguły dodają warstwę oceny, która automatycznie wskazuje niezabezpieczone ustawienia, zmieniając Config w mechanizm ciągłego zapewniania zgodności.
Reguły zarządzane przez AWS
Reguły zarządzane są gotowe i przygotowane przez AWS do typowych kontroli, więc można je włączyć bez pisania kodu. Przykłady to s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy i restricted-ssh. Obejmują setki najlepszych praktyk, dzięki czemu są najszybszym sposobem ustanowienia bazowego poziomu zgodności.
Reguły niestandardowe
Gdy żadna reguła zarządzana nie pasuje do potrzeb, można napisać regułę niestandardową. Reguły te działają jako funkcja Lambda, która otrzymuje konfigurację zasobu i zwraca ocenę zgodności, albo jako polityka Guard wykorzystująca język AWS do definiowania polityk jako kodu. Reguły niestandardowe kodują wymagania właściwe dla organizacji, których nie da się wyrazić za pomocą reguł zarządzanych.
Wyzwalacze: zmiana i okresowy
Reguły uruchamiają się za pomocą dwóch typów wyzwalaczy. Wyzwalacz zmiany konfiguracji ocenia zasób za każdym razem, gdy ten się zmieni, zapewniając zgodność niemal w czasie rzeczywistym. Wyzwalacz okresowy uruchamia regułę według ustalonego harmonogramu niezależnie od zmian; jest przydatny w przypadku kontroli zależnych od czasu lub ustawień na poziomie konta, a nie od pojedynczego zdarzenia dotyczącego zasobu.
Odczytywanie wyników zgodności
Pulpit Config pokazuje zgodność każdej reguły i wyświetla zasoby, które nie spełniają wymagań. Dzięki temu powstaje uporządkowana lista niezabezpieczonych konfiguracji wymagających działania. Z punktu widzenia bezpieczeństwa reguły dotyczące publicznych wiader S3, niezaszyfrowanych woluminów i otwartych grup zabezpieczeń wskazują dokładne zasoby, które należy naprawić.
Parametry reguł
Wiele reguł przyjmuje parametry, które pozwalają dostosować kontrolę. Na przykład reguła iam-password-policy umożliwia określenie minimalnej długości hasła i wymagań dotyczących jego rotacji. Parametry pozwalają jednej regule zarządzanej egzekwować konkretny standard organizacji zamiast ogólnych ustawień domyślnych, bez pisania niestandardowego kodu.
Pakiety zgodności
Pakiet zgodności łączy wiele reguł i działań naprawczych w jeden pakiet możliwy do wdrożenia, często mapowany na standard, taki jak CIS lub PCI DSS. Wdrożenie pakietu na wielu kontach za pośrednictwem agregatora lub Organizations pozwala zastosować cały standard zgodności naraz, zamiast włączać reguły pojedynczo.
Zakres i koszty
Regułę można ograniczyć do określonych typów zasobów lub tagów, aby oceniała tylko to, co ma znaczenie, zmniejszając zarówno liczbę nieistotnych wyników, jak i koszty. Config nalicza opłaty za każdą ocenę reguły, dlatego odpowiednie ograniczenie zakresu i wybór właściwego typu wyzwalacza pozwalają utrzymać przystępny koszt dużego zestawu reguł, a jednocześnie nadal obejmować zasoby krytyczne dla bezpieczeństwa.
Reguły a Security Hub
Reguły Config i standardy Security Hub częściowo się pokrywają, a Security Hub w rzeczywistości wykorzystuje Config w wielu swoich kontrolach. Reguły Config zapewniają szczegółową, konfigurowalną ocenę zgodności poszczególnych zasobów, natomiast Security Hub agreguje wyniki z wielu usług i na ich podstawie oblicza ocenę stanu bezpieczeństwa. Na egzaminie może pojawić się pytanie, czego użyć do niestandardowych kontroli na poziomie zasobów: właściwą odpowiedzią są reguły Config.
Przykładowa reguła zarządzana
Rozważmy regułę restricted-ssh: oznacza ona grupę zabezpieczeń jako NON_COMPLIANT, jeśli grupa zezwala na nieograniczony przychodzący ruch SSH na porcie 22 ze źródła 0.0.0.0/0. Włączenie tej jednej reguły na wszystkich kontach pozwala stale wykrywać jedną z najczęstszych i najbardziej niebezpiecznych błędnych konfiguracji — bez konieczności pisania własnego kodu.
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.jsonTworzenie strategii reguł
Zacznij od reguł zarządzanych i pakietów zgodności, aby uzyskać szeroki zakres kontroli, a następnie dodaj reguły niestandardowe dla własnych zasad. Starannie określaj zakres, dostosowuj parametry do swoich standardów i łącz reguły o dużej wartości z działaniami naprawczymi. Takie warstwowe podejście zapewnia ciągłą, zautomatyzowaną kontrolę, że środowisko pozostaje bezpiecznie skonfigurowane.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat reguł Config.
Podsumowanie
Reguły Config oznaczają zasoby jako COMPLIANT lub NON_COMPLIANT. Setki reguł zarządzanych obejmują typowe kontrole i mogą korzystać z opcjonalnych parametrów, natomiast reguły niestandardowe (Lambda lub Guard) kodują unikatowe zasady. Reguły są uruchamiane po zmianie lub zgodnie z harmonogramem, można je łączyć w pakiety zgodności dla różnych standardów, a także uzupełniają Security Hub, zapewniając szczegółową ocenę zgodności poszczególnych zasobów.
Często zadawane pytania
Czy lekcja „Zarządzane i niestandardowe reguły Config” jest bezpłatna?
Tak — pełny tekst „Zarządzane i niestandardowe reguły Config” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zarządzane i niestandardowe reguły Config”?
Ocenicie Państwo zasoby według wbudowanych i własnych kontroli zgodności. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Zarządzane i niestandardowe reguły Config”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak AWS Config rejestruje stan zasobów
- Wyświetlanie historii osi czasu konfiguracji
- Zarządzane i niestandardowe reguły Config
- Automatyczne usuwanie problemów przez reguły Config