Standardy bezpieczeństwa i wyniki zgodności
Dowiedzą się Państwo, jak wbudowane standardy oceniają stan bezpieczeństwa konta.
Standardy bezpieczeństwa i wyniki zgodności to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Pomiar stanu bezpieczeństwa
Agregowanie ustaleń to połowa wartości Security Hub. Drugą połowę stanowi ciągłe sprawdzanie konta względem standardów najlepszych praktyk i wyznaczanie wyniku. Dzięki temu wiadomo nie tylko, co zaatakowało konto, lecz także w jakim stopniu jego konfiguracja jest narażona na zagrożenia.
Czym jest standard bezpieczeństwa
Standard bezpieczeństwa to wybrany zestaw automatycznych kontroli, które sprawdzają zasoby pod kątem najlepszych praktyk. Security Hub uruchamia te kontrole zgodnie z harmonogramem i oznacza każdą z nich jako zakończoną powodzeniem lub niepowodzeniem, zamieniając ogólne pytanie „czy jesteśmy bezpieczni?” na konkretne, mierzalne wyniki.
Wbudowane standardy
Security Hub oferuje między innymi standard AWS Foundational Security Best Practices (FSBP), test porównawczy Center for Internet Security (CIS) AWS Foundations Benchmark oraz standardy zgodne z PCI DSS i NIST. Każdy z nich jest przeznaczony dla innej grupy odbiorców — od ogólnego wzmacniania zabezpieczeń po konkretne wymagania zgodności.
Podstawowe najlepsze praktyki
Standard FSBP to szeroki, opracowany przez AWS zestaw kontroli obejmujący wiele usług, takich jak „zasobniki S3 powinny blokować dostęp publiczny” czy „użytkownik root IAM powinien mieć włączone MFA”. Jest zalecanym punktem wyjścia dla większości kont, ponieważ odzwierciedla aktualne wytyczne AWS w wielu obszarach.
Test porównawczy CIS
CIS AWS Foundations Benchmark to opracowany przez Center for Internet Security branżowy przewodnik po wzmacnianiu zabezpieczeń. Włączenie go w Security Hub powoduje sprawdzanie konta względem powszechnie uznanych kontroli, co jest przydatne, gdy audytorzy oczekują zgodności konkretnie z CIS.
Kontrole i ich status
Każdy standard składa się z pojedynczych kontroli, a każda kontrola ma status: zakończona powodzeniem, zakończona niepowodzeniem albo niedostępna. Kontrole zakończone niepowodzeniem generują ustalenia, które można naprawić. Kontrole niepasujące do danego środowiska można wyłączyć, aby nie zniekształcały wyników.
Wynik bezpieczeństwa
Security Hub oblicza wynik bezpieczeństwa, czyli odsetek zakończonych powodzeniem kontroli spośród wszystkich włączonych kontroli. Wyższy wynik oznacza lepszy stan bezpieczeństwa. Wynik zapewnia kadrze zarządzającej prostą miarę do śledzenia w czasie, a szczegółowa lista kontroli zakończonych niepowodzeniem daje inżynierom listę zadań.
Skonsolidowane ustalenia kontroli
Wiele kontroli pokrywa się między standardami. Security Hub może konsolidować ustalenia kontroli, aby pojedynczy problem leżący u ich podstaw nie był zgłaszany wielokrotnie. Dzięki temu wynik i lista ustaleń pozostają przejrzyste, nawet gdy kilka standardów sprawdza tę samą kwestię.
Reagowanie na kontrole zakończone niepowodzeniem
Kontrole zakończone niepowodzeniem tworzą ustalenia, które należy naprawić, często korzystając z udokumentowanych kroków naprawczych. Można przekazywać je przez EventBridge do automatycznych działań naprawczych albo systemu obsługi zgłoszeń. Wynik poprawia się, gdy kontrole zmieniają status z zakończonych niepowodzeniem na zakończone powodzeniem, zapewniając mierzalny postęp.
Wyłączanie i dostrajanie kontroli
Nie każda kontrola pasuje do każdego konta. Można wyłączyć pojedyncze kontrole, które nie mają zastosowania, a niektóre kontrole przyjmują parametry dopasowujące je do zasad, na przykład wymaganej minimalnej długości hasła. Dostrajanie kontroli sprawia, że wynik bezpieczeństwa pozostaje miarodajny, ponieważ wynik obniżony przez nieistotne kontrole wprowadzałby w błąd zamiast pomagać w naprawie problemów.
Standardy wymagają rejestrowania zasobów
Ważna zależność: niektóre kontrole Security Hub wymagają, aby AWS Config rejestrował konfigurację zasobów. Jeśli Config nie rejestruje odpowiednich typów zasobów, te kontrole nie mogą przeprowadzić oceny i mogą wyświetlać brak danych. Dlatego kompletny program oceny stanu bezpieczeństwa włącza Config razem z Security Hub. Na egzaminie ta zależność może być ukryta — należy wiedzieć, że Config stanowi podstawę wielu kontroli.
Szybkie sprawdzenie
Dopasuj standardy do potrzeb.
Podsumowanie
Security Hub mierzy stan bezpieczeństwa, uruchamiając standardy bezpieczeństwa, czyli zestawy automatycznych kontroli, w tym AWS FSBP, test porównawczy CIS oraz standardy zgodne z PCI DSS/NIST. Każda kontrola otrzymuje status zakończonej powodzeniem lub niepowodzeniem, co daje wynik bezpieczeństwa (odsetek kontroli zakończonych powodzeniem). Należy wyłączyć nieistotne kontrole, konsolidować nakładające się kontrole i naprawiać niepowodzenia, aby podnieść wynik.
Ucz się AWS Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 30
- Lekcje
- 120
Często zadawane pytania
Czy lekcja „Standardy bezpieczeństwa i wyniki zgodności” jest bezpłatna?
Tak — pełny tekst „Standardy bezpieczeństwa i wyniki zgodności” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Standardy bezpieczeństwa i wyniki zgodności”?
Dowiedzą się Państwo, jak wbudowane standardy oceniają stan bezpieczeństwa konta. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Standardy bezpieczeństwa i wyniki zgodności”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co agreguje Security Hub
- Standardy bezpieczeństwa i wyniki zgodności
- Format ustaleń ASFF
- Wnioski i niestandardowe akcje ustaleń