Просмотр истории изменений конфигурации
Восстановите последовательность изменений ресурса для расследования инцидента.
«Просмотр истории изменений конфигурации» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Временная шкала конфигурации
Для любого отслеживаемого ресурса Config создаёт временную шкалу конфигурации — упорядоченную историю каждого записанного для него элемента конфигурации. Вы можете вернуться к любому моменту прошлого и точно увидеть, как был настроен ресурс, превратив инфраструктуру в своеобразную машину времени.
Зачем история нужна при расследовании инцидентов
Во время инцидента временная шкала отвечает на критически важный вопрос: что и когда изменилось. Если группа безопасности внезапно начала разрешать трафик откуда угодно, временная шкала покажет, когда появилось это правило. Определение момента изменения сужает период, который необходимо исследовать, и помогает сопоставить изменение с другими событиями.
Чтение записи об изменении
Каждая запись на временной шкале отмечает изменение конфигурации с указанием времени и различий до и после. Вы можете точно увидеть, какие атрибуты изменились, например расширился диапазон портов или было отключено шифрование. Такое представление различий превращает расплывчатое «что-то изменилось» в конкретную и однозначную находку.
Сопоставление с CloudTrail
Config показывает, каким стало состояние; чтобы узнать, кто его изменил, перейдите в CloudTrail, используя время из записи Config. Сопоставление времени изменения с событиями CloudTrail позволяет определить ответственного субъекта, исходной IP-адрес и вызов API. Такой переход от Config к CloudTrail — основной приём расследования.
Изменения связей
Временная шкала также фиксирует изменения связей — например, подключение тома к другому экземпляру или изменение таблицы маршрутов подсети. Такие изменения связей могут быть истинной причиной инцидента: они показывают, как злоумышленник перестроил соединения, даже если отдельные атрибуты ресурсов остались неизменными.
Снимки конфигурации
Помимо временных шкал отдельных ресурсов, Config может по расписанию доставлять в S3 полные снимки конфигурации всех записанных ресурсов. Снимок — это полный перечень ресурсов в определённый момент времени. Он полезен для подтверждения состояния всей среды во время аудита или сравнения состояния защищённости в разные даты.
Хранение истории
Config хранит историю конфигурации в течение настраиваемого периода — до нескольких лет, а исходные данные также находятся в вашем бакете S3. Для долгосрочных криминалистических и нормативных задач защита и сохранность этого бакета не менее важны, чем сама запись, поскольку история полезна только в том случае, если она сохраняется.
Расследование отклонений конфигурации
Временная шкала помогает расследовать отклонение конфигурации — незаметный уход ресурса от предусмотренного безопасного состояния. Сравнение текущего CI с предыдущим заведомо корректным CI точно показывает, что изменилось. Это особенно ценно, когда вчера соответствовавший требованиям элемент управления сегодня перестаёт им соответствовать.
Временная шкала ресурса в консоли
В консоли Config можно открыть ресурс и просмотреть его временную шкалу непосредственно, видя статус соответствия требованиям для каждой точки. Вы увидите не только изменения ресурса, но и то, соответствовала ли каждая его версия вашим правилам, связав историческое состояние с уровнем защищённости в тот момент.
Удалённые ресурсы
Config сохраняет историю даже для удалённых ресурсов, записывая последний CI с отметкой об удалении. Это важно при расследованиях, когда злоумышленник создаёт ресурс, а затем удаляет его, чтобы скрыть следы. Событие удаления и предыдущее состояние ресурса остаются в журнале, где их можно обнаружить.
Использование истории на практике
Временная шкала конфигурации — основа криминалистического расследования: она показывает, когда изменился ресурс и что именно изменилось, а в сочетании с CloudTrail — кто это сделал. Умение перейти от изменения состояния к ответственному вызову API — именно такой навык расследования ожидается от Вас на экзамене.
Быстрая проверка
Проверьте, насколько хорошо Вы умеете использовать историю Config.
Итоги
Временная шкала конфигурации — это упорядоченная история элементов конфигурации ресурса, показывающая различия до и после, а также изменения связей с указанием времени. Она точно показывает, что и когда изменилось; переход к CloudTrail раскрывает, кто это сделал. Config сохраняет историю удалённых ресурсов и поддерживает снимки, становясь основой криминалистического расследования отклонений конфигурации и инцидентов.
Часто задаваемые вопросы
Урок «Просмотр истории изменений конфигурации» бесплатный?
Да — полный текст урока «Просмотр истории изменений конфигурации» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Просмотр истории изменений конфигурации»?
Восстановите последовательность изменений ресурса для расследования инцидента. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Просмотр истории изменений конфигурации»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как AWS Config записывает состояние ресурсов
- Просмотр истории изменений конфигурации
- Управляемые и пользовательские правила Config
- Автоматическое исправление с помощью правил Config