0Pricing
AWS Security Academy · Урок

Автоматическое исправление с помощью правил Config

Запускайте автоматические исправления, когда ресурс перестаёт соответствовать требованиям.

«Автоматическое исправление с помощью правил Config» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Помимо обнаружения

Обнаружить ресурс, не соответствующий требованиям, — лишь половина задачи; автоматическое устранение несоответствий исправляет проблему без участия человека. AWS Config может связать действие по устранению несоответствия с правилом, чтобы при переходе ресурса в состояние НЕСООТВЕТСТВИЯ исправление выполнялось автоматически. Это сокращает время, в течение которого небезопасная настройка остается уязвимой.

Документы автоматизации SSM

Устранение несоответствий в Config выполняется с помощью документов автоматизации AWS Systems Manager (SSM), также называемых сценариями выполнения. AWS предоставляет множество готовых документов, например документ для отключения публичного доступа к корзине S3 или шифрования тома. В документе точно определены шаги, необходимые для восстановления соответствия ресурса требованиям.

Связывание устранения несоответствия с правилом

Вы связываете действие по устранению несоответствия с правилом Config и сопоставляете результат работы правила, например идентификатор ресурса, с входными параметрами сценария выполнения. Когда правило сообщает о несоответствии, Config запускает документ SSM для конкретного ресурса, замыкая цикл от обнаружения до исправления.

Автоматическое и ручное устранение

Устранение несоответствия может быть автоматическим и запускаться сразу после обнаружения несоответствия либо ручным, когда оператор сначала проверяет ситуацию, а затем запускает исправление. Автоматический вариант подходит для однозначных и безопасных исправлений, а ручной — для изменений, способных нарушить работу приложения и требующих предварительного решения человека.

Роль выполнения

Документ SSM выполняется с использованием указанной вами роли IAM, которой нужны разрешения на внесение исправлений, например на изменение группы безопасности или включение шифрования. В соответствии с принципом минимальных привилегий эта роль должна предоставлять только действия, необходимые сценарию выполнения, поскольку фактически получает возможность изменять ваши ресурсы.

Повторные попытки и сбои

Вы можете настроить количество повторных попыток устранения несоответствия и период, в течение которого они выполняются. Если исправление неоднократно завершается сбоем, ресурс остается несоответствующим требованиям и становится виден для ручной обработки. Понимание этого поведения помогает избежать неожиданностей: автоматическое устранение работает по принципу максимальных усилий и не гарантирует успех, поэтому отслеживать результаты все равно необходимо.

Распространенный пример

Классический вариант — связать правило s3-bucket-public-read-prohibited со сценарием устранения несоответствия, который применяет блокировку публичного доступа ко всем корзинам, отмеченным как публичные. Как только кто-то открывает корзину для общего доступа, Config обнаруживает это, а сценарий выполнения повторно защищает ее — часто в течение нескольких минут и без участия оператора.

Защитные ограничения и устранение несоответствий

Устранение несоответствия реагирует уже после возникновения неправильного состояния. Предотвращающие защитные ограничения, такие как SCP или границы разрешений, не позволяют такому состоянию возникнуть. Наиболее надежные архитектуры используют оба подхода: предотвращают все возможное и автоматически устраняют оставшиеся нарушения. На экзамене часто противопоставляются предотвращающие меры и меры обнаружения с последующим исправлением.

Осторожность при автоматическом устранении

Автоматические исправления могут иметь побочные эффекты. Повторное шифрование или защита ресурса может кратковременно нарушить работу сервиса или вступить в конфликт с обоснованным изменением. Сначала проверяйте сценарии выполнения в непроизводственной среде, тщательно ограничивайте область действия правил и рассматривайте ручное устранение для важных ресурсов, чтобы автоматизация не нанесла больший ущерб, чем исправляемая ошибка настройки.

Устранение несоответствий во всей организации

С помощью пакетов соответствия требованиям вы можете одновременно развернуть правила вместе с действиями по устранению несоответствий во всех учетных записях организации. Это обеспечивает единый подход к самовосстановлению повсюду: ошибка настройки в любой учетной записи будет обнаружена и исправлена по одному и тому же автоматизированному стандарту.

Замыкание цикла

Автоматическое устранение несоответствий завершает общую схему работы Config: зафиксировать состояние, проверить его правилами и автоматически исправить с помощью сценариев выполнения SSM, запущенных с ролью, имеющей минимальные привилегии. При осторожном использовании вместе с предотвращающими защитными ограничениями этот подход поддерживает постоянное соответствие вашей среды требованиям и значительно сокращает время существования любой небезопасной настройки.

Быстрая проверка

Проверьте свои знания об автоматическом устранении несоответствий.

Итоги

Автоматическое устранение несоответствий связывает документ автоматизации SSM с правилом Config, чтобы ресурсы, не соответствующие требованиям, исправлялись автоматически или после ручной проверки. Сценарий выполнения запускается с использованием роли IAM с минимальными привилегиями и настраиваемыми повторными попытками. Сочетайте его с предотвращающими защитными ограничениями, предварительно проверяйте сценарии выполнения и развертывайте их во всей организации через пакеты соответствия требованиям, создавая самовосстанавливающуюся среду, постоянно соответствующую требованиям.

Часто задаваемые вопросы

Урок «Автоматическое исправление с помощью правил Config» бесплатный?

Да — полный текст урока «Автоматическое исправление с помощью правил Config» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Автоматическое исправление с помощью правил Config»?

Запускайте автоматические исправления, когда ресурс перестаёт соответствовать требованиям. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Автоматическое исправление с помощью правил Config»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как AWS Config записывает состояние ресурсов
  2. Просмотр истории изменений конфигурации
  3. Управляемые и пользовательские правила Config
  4. Автоматическое исправление с помощью правил Config
← Назад к AWS Security Academy