Standardy bezpieczeństwa i wyniki zgodności
Dowiedzą się Państwo, jak wbudowane standardy oceniają stan bezpieczeństwa konta.
Standardy bezpieczeństwa i wyniki zgodności to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Pomiar stanu bezpieczeństwa
Agregowanie ustaleń to połowa wartości Security Hub. Drugą połowę stanowi ciągłe sprawdzanie konta względem standardów najlepszych praktyk i wyznaczanie wyniku. Dzięki temu wiadomo nie tylko, co zaatakowało konto, lecz także w jakim stopniu jego konfiguracja jest narażona na zagrożenia.
Czym jest standard bezpieczeństwa
Standard bezpieczeństwa to wybrany zestaw automatycznych kontroli, które sprawdzają zasoby pod kątem najlepszych praktyk. Security Hub uruchamia te kontrole zgodnie z harmonogramem i oznacza każdą z nich jako zakończoną powodzeniem lub niepowodzeniem, zamieniając ogólne pytanie „czy jesteśmy bezpieczni?” na konkretne, mierzalne wyniki.
Wbudowane standardy
Security Hub oferuje między innymi standard AWS Foundational Security Best Practices (FSBP), test porównawczy Center for Internet Security (CIS) AWS Foundations Benchmark oraz standardy zgodne z PCI DSS i NIST. Każdy z nich jest przeznaczony dla innej grupy odbiorców — od ogólnego wzmacniania zabezpieczeń po konkretne wymagania zgodności.
Podstawowe najlepsze praktyki
Standard FSBP to szeroki, opracowany przez AWS zestaw kontroli obejmujący wiele usług, takich jak „zasobniki S3 powinny blokować dostęp publiczny” czy „użytkownik root IAM powinien mieć włączone MFA”. Jest zalecanym punktem wyjścia dla większości kont, ponieważ odzwierciedla aktualne wytyczne AWS w wielu obszarach.
Test porównawczy CIS
CIS AWS Foundations Benchmark to opracowany przez Center for Internet Security branżowy przewodnik po wzmacnianiu zabezpieczeń. Włączenie go w Security Hub powoduje sprawdzanie konta względem powszechnie uznanych kontroli, co jest przydatne, gdy audytorzy oczekują zgodności konkretnie z CIS.
Kontrole i ich status
Każdy standard składa się z pojedynczych kontroli, a każda kontrola ma status: zakończona powodzeniem, zakończona niepowodzeniem albo niedostępna. Kontrole zakończone niepowodzeniem generują ustalenia, które można naprawić. Kontrole niepasujące do danego środowiska można wyłączyć, aby nie zniekształcały wyników.
Wynik bezpieczeństwa
Security Hub oblicza wynik bezpieczeństwa, czyli odsetek zakończonych powodzeniem kontroli spośród wszystkich włączonych kontroli. Wyższy wynik oznacza lepszy stan bezpieczeństwa. Wynik zapewnia kadrze zarządzającej prostą miarę do śledzenia w czasie, a szczegółowa lista kontroli zakończonych niepowodzeniem daje inżynierom listę zadań.
Skonsolidowane ustalenia kontroli
Wiele kontroli pokrywa się między standardami. Security Hub może konsolidować ustalenia kontroli, aby pojedynczy problem leżący u ich podstaw nie był zgłaszany wielokrotnie. Dzięki temu wynik i lista ustaleń pozostają przejrzyste, nawet gdy kilka standardów sprawdza tę samą kwestię.
Reagowanie na kontrole zakończone niepowodzeniem
Kontrole zakończone niepowodzeniem tworzą ustalenia, które należy naprawić, często korzystając z udokumentowanych kroków naprawczych. Można przekazywać je przez EventBridge do automatycznych działań naprawczych albo systemu obsługi zgłoszeń. Wynik poprawia się, gdy kontrole zmieniają status z zakończonych niepowodzeniem na zakończone powodzeniem, zapewniając mierzalny postęp.
Wyłączanie i dostrajanie kontroli
Nie każda kontrola pasuje do każdego konta. Można wyłączyć pojedyncze kontrole, które nie mają zastosowania, a niektóre kontrole przyjmują parametry dopasowujące je do zasad, na przykład wymaganej minimalnej długości hasła. Dostrajanie kontroli sprawia, że wynik bezpieczeństwa pozostaje miarodajny, ponieważ wynik obniżony przez nieistotne kontrole wprowadzałby w błąd zamiast pomagać w naprawie problemów.
Standardy wymagają rejestrowania zasobów
Ważna zależność: niektóre kontrole Security Hub wymagają, aby AWS Config rejestrował konfigurację zasobów. Jeśli Config nie rejestruje odpowiednich typów zasobów, te kontrole nie mogą przeprowadzić oceny i mogą wyświetlać brak danych. Dlatego kompletny program oceny stanu bezpieczeństwa włącza Config razem z Security Hub. Na egzaminie ta zależność może być ukryta — należy wiedzieć, że Config stanowi podstawę wielu kontroli.
Szybkie sprawdzenie
Dopasuj standardy do potrzeb.
Podsumowanie
Security Hub mierzy stan bezpieczeństwa, uruchamiając standardy bezpieczeństwa, czyli zestawy automatycznych kontroli, w tym AWS FSBP, test porównawczy CIS oraz standardy zgodne z PCI DSS/NIST. Każda kontrola otrzymuje status zakończonej powodzeniem lub niepowodzeniem, co daje wynik bezpieczeństwa (odsetek kontroli zakończonych powodzeniem). Należy wyłączyć nieistotne kontrole, konsolidować nakładające się kontrole i naprawiać niepowodzenia, aby podnieść wynik.
Często zadawane pytania
Czy lekcja „Standardy bezpieczeństwa i wyniki zgodności” jest bezpłatna?
Tak — pełny tekst „Standardy bezpieczeństwa i wyniki zgodności” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Standardy bezpieczeństwa i wyniki zgodności”?
Dowiedzą się Państwo, jak wbudowane standardy oceniają stan bezpieczeństwa konta. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Standardy bezpieczeństwa i wyniki zgodności”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co agreguje Security Hub
- Standardy bezpieczeństwa i wyniki zgodności
- Format ustaleń ASFF
- Wnioski i niestandardowe akcje ustaleń