Cloud & IT Cert Prep · Lektion

Hantering av molnsäkerhetens status (CSPM)

Upptäck hur CSPM-verktyg kontinuerligt utvärderar molnkonfigurationer mot säkerhetsriktlinjer och varnar när de avviker från säkra baslinjer.

Lektion 4 av 413 steg

Hantering av molnsäkerhetens status (CSPM) är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Varför hantering av molnsäkerhetens status är viktigt

Molnmiljöer växer snabbt och omfattar ofta hundratals konton, tusentals resurser och miljontals konfigurationsalternativ. Manuella säkerhetsgranskningar kan inte hålla jämna steg. Cloud Security Posture Management (CSPM) hanterar detta genom att kontinuerligt och automatiskt utvärdera konfigurationer av molnresurser mot bästa praxis för säkerhet och efterlevnadsriktmärken. CSPM upptäcker felkonfigurationer – offentliga S3-buckets, öppna säkerhetsgrupper och okrypterade databaser – innan angripare hittar och utnyttjar dem.

Vad CSPM-verktyg utvärderar

CSPM-verktyg bedömer konfigurationer i hela molnmiljön. Vanliga kontroller omfattar: nätverk (säkerhetsgrupper med inkommande trafik från 0.0.0.0/0 på känsliga portar och obegränsad utgående trafik), lagring (offentliga buckets och okrypterade objekt), identitet (användning av root-kontot, MFA som inte är aktiverat och alltför tillåtande roller), databehandling (instanser som är åtkomliga från internet och ej uppdaterade AMI:er), loggning (inaktiverat CloudTrail och saknade VPC Flow Logs) samt kryptering (databaser utan kryptering i vila).

CSPM jämfört med traditionella sårbarhetsskannrar

Traditionella sårbarhetsskannrar undersöker körande system efter kända CVE:er i programvara. CSPM använder ett annat angreppssätt: det analyserar konfigurationstillståndet via molnleverantörernas API:er utan att skicka trafik till själva resurserna. CSPM hittar sårbarheter på grund av felkonfiguration (felaktiga inställningar), medan traditionella skannrar hittar programvarusårbarheter (kända CVE:er). Båda behövs i ett komplett program för molnsäkerhet, men CSPM hanterar specifikt den unika riskprofilen hos molnmiljöer.

CIS-riktmärken för molnplattformar

CSPM-verktyg utvärderar konfigurationer mot branschstandardiserade riktmärken. CIS (Center for Internet Security) Benchmarks för AWS, Azure och GCP innehåller hundratals specifika och testbara säkerhetskrav. CIS AWS Benchmark kräver till exempel att CloudTrail är aktiverat i alla regioner, att MFA används för root-kontot, att root-kontot saknar åtkomstnycklar, att säkerhetsgrupper inte tillåter obegränsad SSH/RDP och att CloudWatch-larm finns för obehöriga API-anrop. CSPM-verktyg kopplar sina resultat till kontroller i CIS Benchmark för rapportering.

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

Inbyggda CSPM-verktyg

De stora molnleverantörerna erbjuder inbyggda CSPM-funktioner. AWS Security Hub samlar resultat från GuardDuty, Inspector och Macie och utvärderar samtidigt efterlevnaden av CIS och PCI-DSS. Microsoft Defender for Cloud (tidigare Azure Security Center) ger en säkerhetspoäng och rekommendationer för Azure, AWS och GCP. GCP Security Command Center övervakar kontinuerligt GCP-resurser. Inbyggda verktyg är en bra utgångspunkt, särskilt i miljöer med ett enda moln.

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

CSPM-lösningar från tredjepart

För miljöer med flera moln eller mer avancerade funktioner erbjuder CSPM-lösningar från tredjepart en enhetlig överblick över alla molnplattformar. Ledande lösningar omfattar Palo Alto Prisma Cloud (omfattande och inkluderar CWPP), Wiz (agentlös och med grafbaserad analys av attackvägar), Orca Security (sid genomsökning utan agenter) och Lacework (beteendeanalys). Dessa verktyg samlar resultat från AWS, Azure och GCP i en enda konsol med en enhetlig modell för riskpoäng.

Identifiering av konfigurationsdrift

Konfigurationsdrift uppstår när molnresurser över tid avviker från sin godkända säkra baslinje – ofta genom manuella ändringar som görs ad hoc och kringgår den godkända processen för ändringshantering. CSPM-verktyg upptäcker drift genom att jämföra det aktuella tillståndet med en lagrad baslinje eller en definition av önskat tillstånd (i Terraform eller CloudFormation). Driftlarm gör det möjligt för säkerhetsteam att undersöka och åtgärda obehöriga ändringar innan de skapar en säkerhetslucka.

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

Åtgärdande: manuellt, väglett och automatiserat

CSPM-resultat kan åtgärdas på tre sätt. Manuellt åtgärdande: säkerhetsteam får ett resultat och korrigerar det via molnkonsolen eller CLI:t. Vägledt åtgärdande: CSPM tillhandahåller stegvisa instruktioner eller runbooks. Automatiserat åtgärdande: CSPM utlöser en automatiserad åtgärd – till exempel att automatiskt blockera en offentlig S3-bucket eller ta bort en alltför tillåtande regel i en säkerhetsgrupp när den upptäcks. Automatiserat åtgärdande minskar den genomsnittliga tiden till åtgärd från dagar till sekunder, men kräver noggranna tester för att undvika störningar i legitima arbetsbelastningar.

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM och efterlevnadsrapportering

CSPM-verktyg genererar efterlevnadsrapporter som kopplar resultat till regelverk, däribland PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR och NIST CSF. Rapporterna visar vilka kontroller som godkänns, vilka som underkänns och hur resultaten utvecklas över tid. Revisorer accepterar i allt högre grad CSPM-rapporter om efterlevnad som bevis på kontinuerlig säkerhetsövervakning. Organisationer kan schemalägga automatiska efterlevnadsrapporter som levereras till revisorer, vilket minskar det manuella arbetet med att samla in underlag under revisioner.

Cloud Workload Protection (CWPP) jämfört med CSPM

CSPM fokuserar på konfigurationssäkerhet (kontrollplanet). CWPP (Cloud Workload Protection Platform) fokuserar på arbetsbelastningarnas körningssäkerhet – att upptäcka skadlig kod, obehöriga processer, ändringar av filintegritet och avvikelser i nätverkstrafik inuti VM:ar, containrar och serverlösa funktioner. Moderna plattformar som Prisma Cloud kombinerar CSPM och CWPP i en enda CNAPP (Cloud-Native Application Protection Platform) och ger fullständig överblick från konfiguration till körning.

Integrering av CSPM i säkerhetsdriften

CSPM-resultat bör ingå i organisationens arbetsflöde för säkerhetsdrift. Resultat med hög allvarlighetsgrad (offentliga databaser och aktivitet från root-kontot) bör skapa SIEM-larm och incidenter i ärendehanteringssystemet för omedelbar hantering. Resultat med medelhög allvarlighetsgrad bör ingå i regelbundna cykler för patchning och härdning. CSPM-instrumentpaneler bör granskas vid veckovisa säkerhetsmöten, och CSPM-resultat bör följas upp genom samma sårbarhetshanteringsprocess som används för CVE:er i programvara – med ansvarig ägare, SLA och verifiering av åtgärd.

Snabbtest

Testa era kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har ni lärt er att CSPM kontinuerligt utvärderar konfigurationer av molnresurser mot säkerhetsriktmärken som CIS-kontroller, att identifiering av konfigurationsdrift larmar när resurser avviker från en godkänd baslinje och att automatiserat åtgärdande kan minska tiden till korrigering från dagar till sekunder för vanliga felkonfigurationer. Nästa avsnitt handlar om förberedelser inför incidenthantering med IR-planer, playbooks och team.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Hantering av molnsäkerhetens status (CSPM)” gratis?

Ja – hela texten till ”Hantering av molnsäkerhetens status (CSPM)” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Hantering av molnsäkerhetens status (CSPM)”?

Upptäck hur CSPM-verktyg kontinuerligt utvärderar molnkonfigurationer mot säkerhetsriktlinjer och varnar när de avviker från säkra baslinjer. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Hantering av molnsäkerhetens status (CSPM)”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Modellen för delat ansvar: IaaS, PaaS och SaaS
  2. Säkerhet för molnlagring och risker för dataexponering
  3. Molnidentitet: IAM-roller och tjänstekonton
  4. Hantering av molnsäkerhetens status (CSPM)
← Tillbaka till Cloud & IT Cert Prep