AWS Security Academy · Урок

Как AWS Config записывает состояние ресурсов

Разберитесь в снимках конфигурации, которые Config хранит для Вас.

Урок 1 из 413 шагов

«Как AWS Config записывает состояние ресурсов» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Что такое AWS Config

AWS Config — это сервис, который с течением времени записывает конфигурацию ваших ресурсов AWS и позволяет оценить, соответствуют ли они желаемым настройкам. Если CloudTrail записывает вызовы API, изменяющие ресурсы, то Config записывает их итоговое состояние. Эти сервисы дополняют друг друга.

Элементы конфигурации

Основной единицей является элемент конфигурации (CI) — снимок атрибутов, связей и метаданных ресурса на определённый момент времени. Каждый раз при изменении ресурса Config записывает новый CI. Этот поток CI формирует полную историю того, как выглядел каждый ресурс и когда.

Регистратор конфигурации

Запись выполняется с помощью регистратора конфигурации, которого необходимо включить в каждом регионе. Вы выбираете, отслеживать ли все поддерживаемые типы ресурсов или только выбранное подмножество. Для широкого охвата безопасности и соответствия требованиям обычно рекомендуется записывать все типы ресурсов.

Канал доставки

Config отправляет снимки конфигурации и историю в канал доставки, который указывает на бакет S3 для хранения и, при необходимости, на тему SNS для уведомлений. Бакет S3 становится долговечной записью, которую можно запросить позднее, поэтому его защита — часть защиты журнала аудита.

Связи между ресурсами

Config фиксирует не только настройки ресурса, но и его связи с другими ресурсами: например, какие группы безопасности подключены к экземпляру или в какой подсети находится сетевой интерфейс. Эта карта связей особенно полезна при расследованиях и помогает понять, как изменение одного ресурса влияет на связанные с ним ресурсы.

Config и CloudTrail

Часто встречающееся на экзамене различие: CloudTrail отвечает на вопрос «кто выполнил какой вызов API», а Config — «как выглядел этот ресурс и как он изменился». Если нужно доказать, что во вторник прошлого года группа безопасности разрешала открытый доступ по SSH, состояние хранится в Config, а CloudTrail показывает, кто авторизовал это правило.

Несколько аккаунтов и регионов

Config работает на уровне региона, поэтому его нужно включить в каждом используемом регионе. Агрегатор может объединять данные из множества аккаунтов и регионов в одном представлении, что необходимо для формирования отчётов о соответствии требованиям во всей организации. Без агрегатора каждый аккаунт и регион пришлось бы проверять отдельно.

Запрос текущего состояния

Функция расширенных запросов Config позволяет выполнять запросы, подобные SQL, к текущим конфигурациям ресурсов — например, находить все незашифрованные тома EBS или общедоступные бакеты во всех аккаунтах агрегатора. Благодаря этому Config становится инструментом инвентаризации и оценки защищённости, а не только пассивным регистратором.

SELECT resourceId, configuration.encrypted
WHERE resourceType = 'AWS::EC2::Volume'
AND configuration.encrypted = false

Контроль расходов

Config взимает плату за каждый записанный элемент конфигурации и каждую проверку правила. Запись каждого изменения в ресурсах с высокой динамикой может привести к заметным расходам. Для некоторых типов ресурсов можно использовать исключения из записи или периодическую запись, контролируя стоимость и при этом обеспечивая полное отслеживание ресурсов, важных для безопасности.

Соответствие требованиям и агрегирование

Config интегрируется с пакетами соответствия, объединяющими правила соответствия, и с агрегаторами, объединяющими результаты из разных аккаунтов. Благодаря этому центральная команда безопасности видит состояние конфигурации всей организации в одном месте, вместо того чтобы входить в каждый аккаунт и отдельно оценивать соответствие требованиям.

Почему это важно для безопасности

Config имеет фундаментальное значение для соответствия требованиям: он предоставляет доказательства состояния ресурсов во времени, которые требуются аудиторам, передаёт данные автоматизированным правилам, обнаруживающим небезопасные настройки, и поддерживает автоматическое устранение нарушений. Это система учёта, отвечающая на вопрос «настроена ли моя среда должным образом», — одна из центральных тем экзамена.

Быстрая проверка

Проверьте своё понимание AWS Config.

Итоги

AWS Config записывает состояние ресурсов в виде элементов конфигурации с помощью регионального регистратора конфигурации, доставляя снимки в S3 канал доставки. Он фиксирует связи между ресурсами, дополняет CloudTrail (состояние в сравнении с вызовами API) и объединяет данные разных аккаунтов с помощью агрегатора. Он поддерживает запросы инвентаризации, правила соответствия и устранение нарушений.

Можно начать бесплатно

Изучай AWS Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
30
Уроки
120

Часто задаваемые вопросы

Урок «Как AWS Config записывает состояние ресурсов» бесплатный?

Да — полный текст урока «Как AWS Config записывает состояние ресурсов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Как AWS Config записывает состояние ресурсов»?

Разберитесь в снимках конфигурации, которые Config хранит для Вас. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Как AWS Config записывает состояние ресурсов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как AWS Config записывает состояние ресурсов
  2. Просмотр истории изменений конфигурации
  3. Управляемые и пользовательские правила Config
  4. Автоматическое исправление с помощью правил Config
← Назад к AWS Security Academy