0Pricing
Cloud & IT Cert Prep · Урок

Основы операционного совершенства и безопасности

Применяйте IaC, небольшие обратимые изменения и инструкции по эксплуатации; для безопасности используйте принцип минимальных привилегий, защиту данных и реагирование на инциденты.

«Основы операционного совершенства и безопасности» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Well-Architected Framework

AWS Well-Architected Framework содержит набор лучших практик и направляющих вопросов, которые помогают архитекторам создавать безопасную, высокопроизводительную, устойчивую и эффективную облачную инфраструктуру. Он организован по шести направлениям: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation и Sustainability. В этом уроке рассматриваются первые два направления. На экзамене SAA-C03 часто спрашивают, к какому направлению относится тот или иной принцип проектирования, поэтому важно чётко понимать каждое из них.

# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability

# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)

Operational Excellence: основные принципы проектирования

Направление Operational Excellence посвящено эксплуатации и мониторингу систем для обеспечения бизнес-ценности, а также постоянному совершенствованию процессов. Основные принципы проектирования: выполняйте операции как код — используйте CloudFormation, CDK или Systems Manager для автоматизации инфраструктуры и эксплуатационных задач. Вносите частые, небольшие и обратимые изменения — развёртывайте изменения небольшими этапами, чтобы их можно было отменить. Предвидьте сбои — проектируйте системы с учётом сбоев и практикуйте восстановление после них. Извлекайте уроки из эксплуатационных сбоев — проводите разборы инцидентов и совершенствуйте систему.

# CloudFormation: operations as code
aws cloudformation create-stack \
  --stack-name my-app-stack \
  --template-url s3://my-bucket/template.yaml \
  --parameters ParameterKey=Env,ParameterValue=prod

# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
  --auto-scaling-group-name my-asg \
  --preferences MinHealthyPercentage=90

Infrastructure as Code для эксплуатации

Подход Infrastructure as Code означает, что вся Ваша среда — VPC, экземпляры EC2, базы данных RDS и роли IAM — описана в шаблонах под управлением версий, которые можно проверять, тестировать и единообразно развёртывать. AWS CloudFormation — это нативная служба IaC с обнаружением расхождений и наборами изменений. AWS CDK позволяет описывать инфраструктуру на привычных языках программирования (Python, TypeScript). AWS Systems Manager Automation превращает эксплуатационные регламенты (например, установку исправлений и создание снимков) в исполняемые документы.

# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type \
  --template-url s3://my-bucket/updated-template.yaml

# Review the change set
aws cloudformation describe-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type

# Execute after review
aws cloudformation execute-change-set \
  --change-set-name update-instance-type \
  --stack-name my-app-stack

Наблюдаемость для Operational Excellence

Невозможно улучшить то, чего Вы не видите. Operational Excellence требует наблюдаемости: метрик, журналов и трассировок, которые дают представление о поведении системы. В AWS это означает CloudWatch Metrics для числовых значений, CloudWatch Logs для сбора и анализа журналов, AWS X-Ray для распределённой трассировки между микросервисами и CloudWatch Dashboards для оперативного мониторинга в реальном времени. Определите бизнес- и технические ключевые показатели эффективности и постоянно измеряйте их, чтобы понимать, достигаете ли Вы эксплуатационных целей.

# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
  --function-name my-function \
  --tracing-config Mode=Active

# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points

Эксплуатационные регламенты и сценарии реагирования

Эксплуатационные регламенты — это пошаговые процедуры для стандартных задач (развёртывание новой версии, масштабирование при резком росте трафика). Сценарии реагирования — это процедуры для обработки инцидентов (переход базы данных в резервный режим, нарушение безопасности). AWS Systems Manager Run Command и Automation позволяют программно выполнять эксплуатационные регламенты на всех экземплярах EC2. Храните регламенты в системе управления версиями, регулярно проверяйте их и выполняйте во время тренировок, чтобы дежурные инженеры были знакомы с ними до возникновения инцидентов.

# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
  --document-name 'AWS-RestartEC2Instance' \
  --parameters InstanceId=i-1234567890abcdef0

# Custom automation document for patching runbook
aws ssm create-document \
  --name 'PatchAndRestart' \
  --document-type Automation \
  --content file://patch-runbook.json

Security: основные принципы проектирования

Пиллар Security посвящён защите информации, систем и ресурсов. Основные принципы проектирования: создайте надёжную основу идентификации — используйте IAM с минимально необходимыми привилегиями и исключите долгосрочные учётные данные. Обеспечьте возможность отслеживания — записывайте в журналы и проверяйте все действия. Применяйте средства защиты на всех уровнях — не только на периметре, но и на уровнях сети, вычислений, данных и приложений. Защищайте данные при передаче и хранении — шифруйте всё. Автоматизируйте лучшие практики безопасности — используйте правила Config и Security Hub для непрерывной оценки.

# Security at all layers (defence in depth):
# Edge:         AWS WAF + Shield
# Network:      VPC, Security Groups, NACLs
# Compute:      Security Groups, SSM Patch Manager
# Application:  API Gateway authorizers, Cognito
# Data:         KMS encryption, S3 bucket policies
# Identity:     IAM least-privilege, MFA, roles
# Audit:        CloudTrail, AWS Config, Security Hub

Минимальные привилегии и лучшие практики IAM

Минимальные привилегии означают предоставление только минимального набора разрешений, необходимого для выполнения задачи, — и ничего сверх этого. На практике: используйте роли IAM вместо долгосрочных ключей доступа для сервисов. Используйте границы разрешений, чтобы ограничить набор разрешений, которые роли могут предоставлять другим ролям. Используйте политики управления сервисами (SCP) в AWS Organizations, чтобы установить единые ограничения для всех аккаунтов. Регулярно проверяйте разрешения с помощью IAM Access Analyzer, чтобы обнаруживать политики со слишком широкими разрешениями. Регулярно меняйте ключи доступа и включите MFA для всех пользователей-людей.

# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
  --analyzer-name my-analyzer \
  --type ACCOUNT

# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
  --analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer

# Check unused permissions
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123:role/MyRole

Шифрование: данные при хранении и передаче

Пиллар Security требует шифровать данные при хранении и при передаче. Для данных при хранении включите шифрование KMS для бакетов S3, томов EBS, RDS, DynamoDB и EFS. Для конфиденциальных рабочих нагрузок используйте ключи, управляемые клиентом (CMK), если Вам необходимо контролировать ротацию ключей. Для данных при передаче включите обязательное использование TLS 1.2+ для всех конечных точек API (ALB, API Gateway), используйте сертификаты ACM и настройте политики безопасности, отклоняющие слабые наборы шифров. Никогда не передавайте учётные данные или конфиденциальную информацию в открытом виде.

# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
  --bucket my-sensitive-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:*",
      "Resource": "arn:aws:s3:::my-sensitive-bucket/*",
      "Condition": {
        "Bool": {"aws:SecureTransport": "false"}
      }
    }]
  }'

Автоматизация реагирования на инциденты

Ручное реагирование на инциденты слишком медленное, когда события безопасности происходят в облаке в больших масштабах. Пиллар Security подчёркивает необходимость автоматизации реагирования на инциденты. Пример: GuardDuty обнаруживает скомпрометированный экземпляр EC2, устанавливающий подозрительные исходящие соединения. Правило EventBridge запускает функцию Lambda, которая автоматически изолирует экземпляр (удаляет его из ASG и применяет ограничительную группу безопасности) и отправляет уведомление команде безопасности. Такая автоматическая реакция занимает секунды, а не часы.

# EventBridge rule for GuardDuty finding
aws events put-rule \
  --name isolate-compromised-instance \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 7]}],
      "type": [{"prefix": "UnauthorizedAccess"}]
    }
  }'

# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS

Средства обнаружения: CloudTrail и Config

Пиллар Security требует возможности отслеживания — необходимо знать, кто, что, когда и откуда сделал. AWS CloudTrail записывает каждый вызов API в Вашем аккаунте: кто его выполнил, с какого IP-адреса, используя какие учётные данные, и каким был результат. AWS Config Continuously отслеживает конфигурации ресурсов и обнаруживает их отклонение от правил соответствия (например, если бакет S3 стал общедоступным). Вместе CloudTrail и Config предоставляют полный журнал аудита для расследований безопасности и подтверждения соответствия требованиям.

# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time 2026-06-01T00:00:00Z \
  --end-time 2026-06-21T23:59:59Z

# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
  }'

Security Hub для централизованных результатов проверок

AWS Security Hub объединяет результаты проверок GuardDuty, Inspector, Macie, IAM Access Analyzer, Config и сторонних инструментов на одной панели. Он оценивает Вашу среду на соответствие стандартам безопасности, таким как CIS AWS Foundations Benchmark, PCI DSS и AWS Foundational Security Best Practices. Security Hub присваивает результатам проверок оценки серьёзности и позволяет задавать автоматические действия по устранению проблем через EventBridge. Включите Security Hub как центральный узел управления состоянием безопасности.

# Enable Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# Enable specific standards
aws securityhub batch-enable-standards \
  --standards-subscription-requests \
    StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
    StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1

Быстрая проверка

Проверьте, насколько хорошо Вы поняли концепции AWS Solutions Architect (SAA-C03) из этого урока.

Итоги урока

В этом уроке Вы узнали, что Operational Excellence сосредоточен на представлении операций в виде кода, небольших обратимых изменениях и изучении причин сбоев, пиллар Security требует минимальных привилегий, эшелонированной защиты и автоматического реагирования на инциденты, а CloudTrail, Config и Security Hub предоставляют средства обнаружения для непрерывного мониторинга безопасности. Оба пиллара являются основой любой хорошо спроектированной системы AWS. Далее мы рассмотрим пиллары Reliability и Performance Efficiency.

Часто задаваемые вопросы

Урок «Основы операционного совершенства и безопасности» бесплатный?

Да — полный текст урока «Основы операционного совершенства и безопасности» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Основы операционного совершенства и безопасности»?

Применяйте IaC, небольшие обратимые изменения и инструкции по эксплуатации; для безопасности используйте принцип минимальных привилегий, защиту данных и реагирование на инциденты. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Основы операционного совершенства и безопасности»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы операционного совершенства и безопасности
  2. Основы надёжности и эффективности производительности
  3. Основы оптимизации затрат и устойчивого развития
  4. Well-Architected Tool и процесс проверки
← Назад к Cloud & IT Cert Prep