0Pricing
Cloud & IT Cert Prep · Урок

Пакеты соответствия и трассы организации

Применяйте Conformance Packs во всей организации AWS для соответствия стандартам CIS или PCI-DSS и разворачивайте трассы на уровне организации для централизованного аудита.

«Пакеты соответствия и трассы организации» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое Conformance Packs

AWS Config Conformance Packs — это наборы правил Config и действий по устранению нарушений, объединённые в один развёртываемый блок с помощью шаблона YAML, похожего на CloudFormation. Они представляют набор средств контроля соответствия определённому стандарту или платформе, например CIS AWS Foundations Benchmark, PCI-DSS, HIPAA или NIST 800-53. Вместо ручного развёртывания десятков отдельных правил Config Вы разворачиваете пакет соответствия и за считанные минуты получаете комплексное покрытие.

Примеры Conformance Packs

AWS предоставляет десятки примеров шаблонов пакетов соответствия на GitHub и в консоли AWS. Среди них: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (базовые средства контроля безопасности), Operational-Best-Practices-for-PCI-DSS (средства контроля индустрии платёжных карт) и Operational-Best-Practices-for-HIPAA-Security (средства контроля медицинских данных). Вы можете использовать эти шаблоны без изменений или настроить их, добавив, удалив либо изменив отдельные правила перед развёртыванием.

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

Структура шаблона Conformance Pack

Шаблон пакета соответствия — это документ YAML, содержащий раздел Parameters и раздел Resources. Каждый ресурс в шаблоне представляет собой определение правила Config с использованием типа ресурса CloudFormation AWS::Config::ConfigRule. Вы также можете добавить ресурсы AWS::Config::RemediationConfiguration, чтобы подключить автоматические действия по устранению нарушений. Параметры делают шаблон повторно используемым: например, Вы можете задать, какой бакет S3 хранит результаты и какую роль IAM принимает механизм устранения нарушений.

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

Сводка о соответствии Conformance Pack

После развёртывания Вы можете просмотреть сводку о соответствии для каждого пакета соответствия: сколько правил пройдено, сколько не пройдено и сколько ресурсов не соответствуют требованиям каждого правила. Вы можете перейти от уровня пакета к уровню правила, а затем к уровню отдельного ресурса. Данные о соответствии можно экспортировать в S3 в указанный Вами бакет результатов, чтобы затем загружать их в SIEM или панель мониторинга отчётности о соответствии.

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Conformance Packs организации

Пакет соответствия организации одновременно разворачивает пакет соответствия во всех аккаунтах AWS Organisation из управляющего аккаунта (или аккаунта делегированного администратора). Аккаунты участников не могут удалять или изменять развёрнутые правила. Новые аккаунты, присоединяющиеся к организации, автоматически получают пакет соответствия. Это самый эффективный способ применять базовые требования соответствия в сотнях аккаунтов без посещения каждого аккаунта по отдельности.

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

Делегированный администратор AWS Config

В AWS Organisation Вы можете назначить аккаунт делегированного администратора для AWS Config, чтобы управляющий аккаунт не использовался для повседневных операций Config. Делегированный администратор может разворачивать правила Config организации, пакеты соответствия и агрегаторы, а также просматривать данные о соответствии из всех аккаунтов участников. Это соответствует рекомендации свести использование управляющего аккаунта для операционных задач к минимуму.

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Trails организации: централизованный аудит API

Trail организации в AWS CloudTrail записывает активность API из каждого аккаунта AWS Organisation — включая текущие и будущие аккаунты участников — и передаёт журналы в централизованный бакет S3 управляющего аккаунта. В отличие от trails уровня аккаунта, которыми каждый аккаунт должен управлять отдельно, trail организации создаётся один раз и автоматически применяется везде. Аккаунты участников могут видеть trail организации в своей консоли CloudTrail, но не могут изменять или удалять его.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

Структура централизованного бакета журналов

Бакет S3 trail организации использует структурированный префикс ключа: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Такая иерархия позволяет запрашивать журналы всех аккаунтов с помощью одной таблицы Athena, разделённой по идентификаторам организации и аккаунтов, либо использовать префиксы объектов S3, чтобы предоставить отдельным аккаунтам доступ на чтение только к их собственным журналам. Политика бакета должна явно разрешать cloudtrail.amazonaws.com выполнять запись из всех аккаунтов организации.

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

Политики управления сервисами и Config

Политики управления сервисами (SCP) в AWS Organisations — это дополнительный превентивный механизм, ограничивающий действия, разрешённые аккаунтам участников. Сочетание SCP с правилами Config создаёт многоуровневую защиту: SCP предотвращают выполнение несоответствующих требованиям действий (например, запрещают создание незашифрованных томов EBS), а правила Config обнаруживают состояния, не соответствующие требованиям, и запускают устранение нарушений. На экзамене SAA-C03 проверяется умение выбирать между превентивными средствами контроля (SCP) и детективными средствами контроля (Config) для различных сценариев.

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Security Hub для объединённых результатов

AWS Security Hub собирает результаты из Config (результаты проверок соответствия), GuardDuty (обнаруженные угрозы), Инспектора (результаты поиска уязвимостей), Маци (чувствительность данных) и инструментов партнёров в единое нормализованное представление. Он сопоставляет результаты со стандартами безопасности, такими как CIS Foundations, PCI-DSS и AWS Foundational Security Best Practices. Config сосредоточен на состоянии конфигурации, а Security Hub используется для получения общей оценки безопасности и приоритизированного списка результатов по всем сервисам.

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

Архитектура управления предприятием

Полная архитектура управления предприятием использует несколько сервисов совместно: SCP предотвращают нарушения до их возникновения, AWS Config + пакеты соответствия организации автоматически обнаруживают и устраняют нарушения, CloudTrail организации централизованно записывает всю активность API, Security Hub объединяет результаты в приоритизированную оценку безопасности, а EventBridge + Лямбда обеспечивает автоматическую реакцию на результаты с высокой степенью серьёзности. Такой многоуровневый подход AWS называет моделью эшелонированной защиты для управления облачной инфраструктурой.

Быстрая проверка

Проверьте своё понимание концепций AWS Solutions Architect (SAA-C03) из этого урока.

Итоги урока

В этом уроке Вы узнали, что Conformance Packs объединяют несколько правил Config в один развёртываемый шаблон YAML для соответствия требованиям платформы, пакеты соответствия организации автоматически применяются ко всем аккаунтам AWS Organisation и не могут изменяться участниками, а Trails организации централизуют журналы аудита API из всех аккаунтов без настройки каждого аккаунта по отдельности. Далее мы рассмотрим типы томов EBS в подробном разборе хранилищ.

Часто задаваемые вопросы

Урок «Пакеты соответствия и трассы организации» бесплатный?

Да — полный текст урока «Пакеты соответствия и трассы организации» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Пакеты соответствия и трассы организации»?

Применяйте Conformance Packs во всей организации AWS для соответствия стандартам CIS или PCI-DSS и разворачивайте трассы на уровне организации для централизованного аудита. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Пакеты соответствия и трассы организации»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Трассы CloudTrail и история событий
  2. CloudTrail Insights и целостность файлов журналов
  3. Правила AWS Config и устранение нарушений
  4. Пакеты соответствия и трассы организации
← Назад к Cloud & IT Cert Prep