0Pricing
AWS Security Academy · Урок

Просмотр истории изменений конфигурации

Восстановите последовательность изменений ресурса для расследования инцидента.

«Просмотр истории изменений конфигурации» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Временная шкала конфигурации

Для любого отслеживаемого ресурса Config создаёт временную шкалу конфигурации — упорядоченную историю каждого записанного для него элемента конфигурации. Вы можете вернуться к любому моменту прошлого и точно увидеть, как был настроен ресурс, превратив инфраструктуру в своеобразную машину времени.

Зачем история нужна при расследовании инцидентов

Во время инцидента временная шкала отвечает на критически важный вопрос: что и когда изменилось. Если группа безопасности внезапно начала разрешать трафик откуда угодно, временная шкала покажет, когда появилось это правило. Определение момента изменения сужает период, который необходимо исследовать, и помогает сопоставить изменение с другими событиями.

Чтение записи об изменении

Каждая запись на временной шкале отмечает изменение конфигурации с указанием времени и различий до и после. Вы можете точно увидеть, какие атрибуты изменились, например расширился диапазон портов или было отключено шифрование. Такое представление различий превращает расплывчатое «что-то изменилось» в конкретную и однозначную находку.

Сопоставление с CloudTrail

Config показывает, каким стало состояние; чтобы узнать, кто его изменил, перейдите в CloudTrail, используя время из записи Config. Сопоставление времени изменения с событиями CloudTrail позволяет определить ответственного субъекта, исходной IP-адрес и вызов API. Такой переход от Config к CloudTrail — основной приём расследования.

Изменения связей

Временная шкала также фиксирует изменения связей — например, подключение тома к другому экземпляру или изменение таблицы маршрутов подсети. Такие изменения связей могут быть истинной причиной инцидента: они показывают, как злоумышленник перестроил соединения, даже если отдельные атрибуты ресурсов остались неизменными.

Снимки конфигурации

Помимо временных шкал отдельных ресурсов, Config может по расписанию доставлять в S3 полные снимки конфигурации всех записанных ресурсов. Снимок — это полный перечень ресурсов в определённый момент времени. Он полезен для подтверждения состояния всей среды во время аудита или сравнения состояния защищённости в разные даты.

Хранение истории

Config хранит историю конфигурации в течение настраиваемого периода — до нескольких лет, а исходные данные также находятся в вашем бакете S3. Для долгосрочных криминалистических и нормативных задач защита и сохранность этого бакета не менее важны, чем сама запись, поскольку история полезна только в том случае, если она сохраняется.

Расследование отклонений конфигурации

Временная шкала помогает расследовать отклонение конфигурации — незаметный уход ресурса от предусмотренного безопасного состояния. Сравнение текущего CI с предыдущим заведомо корректным CI точно показывает, что изменилось. Это особенно ценно, когда вчера соответствовавший требованиям элемент управления сегодня перестаёт им соответствовать.

Временная шкала ресурса в консоли

В консоли Config можно открыть ресурс и просмотреть его временную шкалу непосредственно, видя статус соответствия требованиям для каждой точки. Вы увидите не только изменения ресурса, но и то, соответствовала ли каждая его версия вашим правилам, связав историческое состояние с уровнем защищённости в тот момент.

Удалённые ресурсы

Config сохраняет историю даже для удалённых ресурсов, записывая последний CI с отметкой об удалении. Это важно при расследованиях, когда злоумышленник создаёт ресурс, а затем удаляет его, чтобы скрыть следы. Событие удаления и предыдущее состояние ресурса остаются в журнале, где их можно обнаружить.

Использование истории на практике

Временная шкала конфигурации — основа криминалистического расследования: она показывает, когда изменился ресурс и что именно изменилось, а в сочетании с CloudTrail — кто это сделал. Умение перейти от изменения состояния к ответственному вызову API — именно такой навык расследования ожидается от Вас на экзамене.

Быстрая проверка

Проверьте, насколько хорошо Вы умеете использовать историю Config.

Итоги

Временная шкала конфигурации — это упорядоченная история элементов конфигурации ресурса, показывающая различия до и после, а также изменения связей с указанием времени. Она точно показывает, что и когда изменилось; переход к CloudTrail раскрывает, кто это сделал. Config сохраняет историю удалённых ресурсов и поддерживает снимки, становясь основой криминалистического расследования отклонений конфигурации и инцидентов.

Часто задаваемые вопросы

Урок «Просмотр истории изменений конфигурации» бесплатный?

Да — полный текст урока «Просмотр истории изменений конфигурации» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Просмотр истории изменений конфигурации»?

Восстановите последовательность изменений ресурса для расследования инцидента. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Просмотр истории изменений конфигурации»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как AWS Config записывает состояние ресурсов
  2. Просмотр истории изменений конфигурации
  3. Управляемые и пользовательские правила Config
  4. Автоматическое исправление с помощью правил Config
← Назад к AWS Security Academy