0Pricing
AWS Security Academy · Урок

Управляемые и пользовательские правила Config

Проверяйте ресурсы по встроенным и собственным требованиям соответствия.

«Управляемые и пользовательские правила Config» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Что такое правило Config

Правило Config оценивает, соответствуют ли ваши ресурсы желаемой конфигурации, и отмечает каждый из них как COMPLIANT или NON_COMPLIANT. Запись состояния пассивна, а правила добавляют уровень оценки, автоматически выявляющий небезопасные настройки и превращающий Config в механизм непрерывного контроля соответствия.

Управляемые правила AWS

Управляемые правила заранее созданы AWS для распространённых проверок, поэтому их можно включить без написания кода. Примеры: запрет публичного чтения бакета s3, зашифрованные тома, политика паролей iam и ограниченный ssh-доступ. Существуют сотни правил, охватывающих лучшие практики, поэтому это самый быстрый способ задать базовый уровень соответствия требованиям.

Настраиваемые правила

Если подходящего управляемого правила нет, Вы создаёте настраиваемое правило. Оно выполняется как функция Lambda, получающая конфигурацию ресурса и возвращающая вердикт о соответствии, либо как политика Guard с использованием языка AWS для описания политик в виде кода. Настраиваемые правила позволяют выразить требования конкретной организации, которые нельзя описать управляемыми правилами.

Триггеры: при изменении и периодические

Правила запускаются двумя типами триггеров. Триггер изменения конфигурации оценивает ресурс всякий раз, когда он изменяется, обеспечивая почти мгновенный контроль соответствия. Периодический триггер запускается по фиксированному расписанию независимо от изменений и полезен для проверок, зависящих от времени или настроек уровня аккаунта, а не от события одного ресурса.

Чтение результатов проверки соответствия

Панель Config показывает соответствие каждого правила и перечисляет ресурсы, не соответствующие требованиям. Так формируется приоритетный список задач по устранению небезопасных конфигураций. В целях безопасности такие правила, как запрет общедоступных бакетов S3, проверка незашифрованных томов и открытых групп безопасности, указывают конкретные ресурсы, которые необходимо исправить.

Параметры правил

Многие правила принимают параметры, позволяющие настроить проверку. Например, правило политика паролей iam позволяет указать минимальную длину и требования к смене паролей. Параметры дают возможность одному управляемому правилу обеспечивать стандарт вашей организации, а не общее значение по умолчанию, без написания собственного кода.

Пакеты соответствия

Пакет соответствия требованиям объединяет множество правил и действий по устранению несоответствий в один пакет, готовый к развертыванию. Часто такой пакет сопоставляется с фреймворком, например CIS или PCI DSS. Развертывание пакета во всех учетных записях через агрегатор или Organizations позволяет сразу применить весь стандарт соответствия требованиям, а не включать правила по одному.

Область применения и стоимость

Вы можете ограничить область действия правила определенными типами ресурсов или тегами, чтобы оно проверяло только важные объекты, снижая уровень шума и стоимость. Config взимает плату за каждую проверку правила, поэтому правильное ограничение области действия и выбор подходящего типа запуска помогают сделать большой набор правил доступным по цене, сохраняя покрытие критически важных для безопасности ресурсов.

Правила и Security Hub

Правила Config и стандарты Security Hub частично пересекаются, а Security Hub фактически использует Config для многих своих проверок. Правила Config обеспечивают детализированную и настраиваемую проверку соответствия требованиям для каждого ресурса, тогда как Security Hub объединяет результаты проверок разных сервисов в единую оценку состояния безопасности. На экзамене могут спросить, что использовать для пользовательских проверок на уровне ресурсов: ответ — правила Config.

Пример управляемого правила

Рассмотрим restricted-ssh: оно помечает группу безопасности как НЕСООТВЕТСТВУЮЩУЮ, если разрешает неограниченный входящий SSH-трафик на порт 22 из 0.0.0.0/0. Включение этого единственного правила во всех учетных записях позволяет непрерывно выявлять одну из самых распространенных и опасных ошибок настройки — без какого-либо пользовательского кода.

aws configservice put-config-rule \
  --config-rule file://restricted-ssh-rule.json

Создание стратегии работы с правилами

Начните с управляемых правил и пакетов соответствия требованиям для широкого охвата, а затем добавьте пользовательские правила для уникальных политик вашей организации. Продуманно ограничивайте область действия, настраивайте параметры в соответствии со своими стандартами и связывайте наиболее ценные правила с действиями по устранению несоответствий. Такой многоуровневый подход обеспечивает непрерывную автоматизированную проверку того, что ваша среда остается безопасно настроенной.

Быстрая проверка

Проверьте свои знания о правилах Config.

Итоги

Правила Config помечают ресурсы как COMPLIANT или НЕСООТВЕТСТВУЮЩИЕ. Сотни управляемых правил охватывают распространенные проверки и поддерживают необязательные параметры, а пользовательские правила (Lambda или Guard) позволяют задавать уникальные политики. Правила запускаются при изменении или по расписанию, объединяются в пакеты соответствия требованиям для фреймворков и дополняют Security Hub, обеспечивая детализированную проверку соответствия требованиям на уровне отдельных ресурсов.

Часто задаваемые вопросы

Урок «Управляемые и пользовательские правила Config» бесплатный?

Да — полный текст урока «Управляемые и пользовательские правила Config» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Управляемые и пользовательские правила Config»?

Проверяйте ресурсы по встроенным и собственным требованиям соответствия. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Управляемые и пользовательские правила Config»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как AWS Config записывает состояние ресурсов
  2. Просмотр истории изменений конфигурации
  3. Управляемые и пользовательские правила Config
  4. Автоматическое исправление с помощью правил Config
← Назад к AWS Security Academy