AWS Security Academy · Lektion

Visa historik över konfigurationens tidslinje

Spela upp hur en resurs ändrades för att undersöka en incident.

Lektion 2 av 413 steg

Visa historik över konfigurationens tidslinje är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Konfigurationens tidslinje

För varje spårad resurs bygger Config en konfigurationstidslinje: en ordnad historik över alla konfigurationsobjekt som registrerats för den. Ni kan gå tillbaka i tiden och se exakt hur resursen var konfigurerad vid en tidigare tidpunkt, vilket gör den till en tidsmaskin för er infrastruktur.

Varför historiken är viktig vid incidenthantering

Under en incident besvarar tidslinjen en kritisk fråga: vad ändrades och när? Om en säkerhetsgrupp plötsligt tillät trafik från var som helst visar tidslinjen när regeln lades till. Genom att fastställa ändringstidpunkten begränsar ni tidsfönstret som måste undersökas och kan lättare korrelera den med andra händelser.

Läs en ändringspost

Varje post i tidslinjen markerar en konfigurationsändring med en tidsstämpel och skillnaderna före och efter. Ni kan se exakt vilka attribut som ändrades, till exempel att ett portintervall utökades eller att kryptering stängdes av. Denna diffvy omvandlar ett vagt ”något ändrades” till ett konkret och specifikt fynd.

Korrelera med CloudTrail

Config visar vad tillståndet blev. För att ta reda på vem som orsakade det går ni vidare till CloudTrail med hjälp av tidsstämpeln från Config-posten. Genom att matcha ändringstidpunkten mot CloudTrail-händelser identifieras den ansvariga identiteten, käll-IP-adressen och det API-anrop som orsakade ändringen. Denna förflyttning från Config till CloudTrail är en central utredningsteknik.

Ändringar av relationer

Tidslinjen registrerar även ändringar av relationer, till exempel att en volym kopplas till en annan instans eller att ett subnäts routningstabell ändras. Dessa relationsförändringar kan vara den verkliga berättelsen bakom en incident och avslöja hur en angripare kopplade om anslutningar, även när enskilda resursattribut ser oförändrade ut.

Konfigurationsögonblicksbilder

Utöver tidslinjer per resurs kan Config enligt ett schema leverera fullständiga konfigurationsögonblicksbilder av alla registrerade resurser till S3. En ögonblicksbild är en komplett inventering vid en viss tidpunkt och är användbar för att bevisa hela miljöns tillstånd under en revision eller för att jämföra säkerhetsstatus mellan olika datum.

Bevarande av historik

Config behåller konfigurationshistorik under en konfigurerbar period, i upp till flera år, och underliggande data finns även i er S3-bucket. För långsiktiga behov inom kriminalteknik och regelefterlevnad är det lika viktigt att säkerställa att bucketens data skyddas och bevaras som att själva registreringen sker, eftersom historiken bara är användbar om den finns kvar.

Undersök konfigurationsdrift

Tidslinjen är verktyget för att undersöka konfigurationsdrift: att en resurs gradvis och obemärkt avviker från sitt avsedda säkra tillstånd. Genom att jämföra det aktuella CI:t med ett tidigare, känt bra CI ser ni exakt vad som avvek. Det är ovärderligt när en kontroll som uppfyllde kraven i går inte längre gör det i dag.

Resursens tidslinje i konsolen

I konsolen öppnar ni en resurs i Config och visar dess tidslinje direkt, med status för regelefterlevnad överlagrad på varje punkt. Ni kan se inte bara hur resursen ändrades utan även om varje version följde era regler, vilket kopplar det historiska tillståndet till er säkerhetsstatus vid den tidpunkten.

Borttagna resurser

Config behåller historiken även för borttagna resurser och registrerar ett slutligt CI som markerar borttagningen. Det är viktigt vid utredningar där en angripare skapar och sedan tar bort en resurs för att dölja sina spår. Borttagningshändelsen och resursens tidigare tillstånd finns fortfarande registrerade så att ni kan hitta dem.

Använd historiken i praktiken

Konfigurationens tidslinje är er kriminaltekniska grund: den visar när en resurs ändrades, vad som ändrades och, tillsammans med CloudTrail, vem som gjorde det. Att behärska denna förflyttning från tillståndsändring till ansvarigt API-anrop är exakt den typ av utredning som provet förväntar sig att ni ska kunna genomföra.

Snabbkontroll

Testa hur ni använder Config-historik.

Sammanfattning

Konfigurationens tidslinje är en ordnad historik över en resurs konfigurationsobjekt och visar diffar före och efter samt relationsändringar med tidsstämplar. Den fastställer vad som ändrades och när; genom att gå vidare till CloudTrail ser ni vem. Config behåller historiken för borttagna resurser och stöder ögonblicksbilder, vilket gör den till den kriminaltekniska grunden för att undersöka drift och incidenter.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Visa historik över konfigurationens tidslinje” gratis?

Ja – hela texten till ”Visa historik över konfigurationens tidslinje” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Visa historik över konfigurationens tidslinje”?

Spela upp hur en resurs ändrades för att undersöka en incident. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Visa historik över konfigurationens tidslinje”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Så registrerar AWS Config resursstatus
  2. Visa historik över konfigurationens tidslinje
  3. Hanterade och anpassade Config-regler
  4. Automatisk åtgärd genom Config-regler
← Tillbaka till AWS Security Academy