Cloud & IT Cert Prep · Lektion

Conformance Packs och organisationsspår

Tillämpa Conformance Packs i en AWS-organisation för CIS- eller PCI-DSS-riktmärken och distribuera spår på organisationsnivå för centraliserad granskning.

Lektion 4 av 413 steg

Conformance Packs och organisationsspår är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad är Conformance Packs?

AWS Config Conformance Packs är samlingar av Config-regler och åtgärder som paketeras tillsammans som en enda distribuerbar enhet med hjälp av en YAML-mall som liknar en CloudFormation-mall. De representerar en uppsättning efterlevnadskontroller för en specifik standard eller ett specifikt ramverk – till exempel CIS AWS Foundations Benchmark, PCI-DSS, HIPAA eller NIST 800-53. I stället för att distribuera dussintals enskilda Config-regler manuellt distribuerar Ni ett conformance pack och får heltäckande täckning på några minuter.

Exempel på Conformance Packs

AWS tillhandahåller dussintals sample conformance pack templates på GitHub och i AWS-konsolen. Exempel är: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (grundläggande säkerhetskontroller), Operational-Best-Practices-for-PCI-DSS (kontroller för betalkortsbranschen) och Operational-Best-Practices-for-HIPAA-Security (kontroller för hälsovårdsdata). Ni kan använda mallarna som de är eller anpassa dem genom att lägga till, ta bort eller ändra enskilda regler före distributionen.

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

Strukturen hos en Conformance Pack-mall

En conformance pack-mall är ett YAML-dokument som innehåller avsnitten Parameters och Resources. Varje resurs i mallen är en Config-regeldefinition som använder CloudFormation-resurstypen AWS::Config::ConfigRule. Ni kan även inkludera resurser av typen AWS::Config::RemediationConfiguration för att koppla automatiska åtgärder. Parametrar gör mallen återanvändbar – Ni kan till exempel ange vilken S3-bucket som lagrar resultat eller vilken IAM-roll åtgärden antar.

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

Sammanfattning av efterlevnad för Conformance Pack

När ett conformance pack har distribuerats kan Ni visa en compliance summary för det – med information om hur många regler som godkänns, hur många som underkänns och hur många resurser som inte uppfyller kraven för varje regel. Ni kan gå från packnivå till regelnivå och vidare till den enskilda resursnivån. Efterlevnadsdata kan exporteras till S3 i en resultatbucket som Ni anger, så att Ni kan läsa in den i ett SIEM-system eller en instrumentpanel för efterlevnadsrapportering.

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Conformance Packs för organisationer

Ett Organisation Conformance Pack distribuerar samtidigt ett conformance pack till alla konton i en AWS-organisation från hanteringskontot (eller ett delegerat administratörskonto). Medlemskonton kan inte ta bort eller ändra de distribuerade reglerna. Nya konton som ansluter till organisationen får automatiskt conformance packet. Detta är det effektivaste sättet att tillämpa grundläggande efterlevnadskrav i hundratals konton utan att besöka varje konto individuellt.

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

Delegerad administratör för AWS Config

I en AWS-organisation kan Ni utse ett delegated administrator account för AWS Config, så att hanteringskontot inte behöver användas för det dagliga Config-arbetet. Den delegerade administratören kan distribuera organisationsomfattande Config-regler, conformance packs och aggregatorer samt visa efterlevnadsdata från alla medlemskonton. Detta följer bästa praxis genom att hålla hanteringskontot så lite involverat som möjligt i operativa uppgifter.

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails: centraliserad API-granskning

En organisation trail i AWS CloudTrail samlar in API-aktivitet från alla konton i AWS-organisationen – både nuvarande och framtida medlemskonton – och levererar loggarna till en centraliserad S3-bucket i hanteringskontot. Till skillnad från trails på kontonivå, som varje konto måste underhålla, skapas en organisation trail en gång och tillämpas automatiskt överallt. Medlemskonton kan se organisation trail i sin CloudTrail-konsol men kan inte ändra eller ta bort den.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

Struktur för centraliserad loggbucket

S3-bucketen för organisation trail använder ett strukturerat nyckelprefix: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Denna hierarki gör att Ni kan fråga efter loggar från alla konton med en enda Athena-tabell som är partitionerad efter organisations-ID och konto-ID, eller använda S3-objektprefix för att ge specifika konton läsåtkomst endast till deras egna loggar. Bucket-principen måste uttryckligen tillåta cloudtrail.amazonaws.com att skriva från alla konton i organisationen.

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

Service Control Policies och Config

Service Control Policies (SCPs) i AWS Organisations är en kompletterande förebyggande kontroll som begränsar vad medlemskonton får göra. Genom att kombinera SCP:er med Config-regler skapas ett försvar i flera lager: SCP:er förhindrar att åtgärder som inte uppfyller kraven genomförs över huvud taget (till exempel genom att neka skapande av okrypterade EBS-volymer), medan Config-regler identifierar tillstånd som inte uppfyller kraven och utlöser åtgärder. SAA-C03-provet testar Er förmåga att välja mellan förebyggande kontroller (SCP:er) och detekterande kontroller (Config) i olika scenarier.

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Security Hub för aggregerade fynd

AWS Security Hub hämtar in fynd från Config (resultat från efterlevnadskontroller), GuardDuty (hotidentifieringar), Inspector (sårbarhetsfynd), Macie (datakänslighet) och partnerverktyg till en enda normaliserad vy. Fynden mappas mot säkerhetsstandarder som CIS Foundations, PCI-DSS och AWS Foundational Security Best Practices. Config fokuserar på konfigurationstillstånd, medan Security Hub är platsen där Ni får en övergripande security score och en prioriterad lista över fynd från alla tjänster.

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

Arkitektur för styrning i företagsskala

En komplett arkitektur för styrning i företagsskala använder flera tjänster tillsammans: SCPs förhindrar överträdelser innan de inträffar, AWS Config + Organisation Conformance Packs identifierar och åtgärdar överträdelser automatiskt, Organisation CloudTrail registrerar all API-aktivitet centralt, Security Hub sammanställer fynd till ett prioriterat säkerhetspoäng och EventBridge + Lambda tillhandahåller automatiska svar på fynd med hög allvarlighetsgrad. Detta lagerindelade tillvägagångssätt är vad AWS kallar modellen defence-in-depth för molnstyrning.

Snabbkontroll

Testa Era kunskaper om AWS Solutions Architect-koncepten (SAA-C03) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har Ni lärt Er att Conformance Packs samlar flera Config-regler i en enda distribuerbar YAML-mall för efterlevnad av ramverk, att Organisation Conformance Packs automatiskt tillämpas på alla AWS Organisations konton och inte kan ändras av medlemskonton, samt att Organisation Trails centraliserar API-granskningsloggar från alla konton utan kontospecifik konfiguration. Härnäst utforskar vi EBS-volymtyper i Storage Deep Dive.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Conformance Packs och organisationsspår” gratis?

Ja – hela texten till ”Conformance Packs och organisationsspår” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Conformance Packs och organisationsspår”?

Tillämpa Conformance Packs i en AWS-organisation för CIS- eller PCI-DSS-riktmärken och distribuera spår på organisationsnivå för centraliserad granskning. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Conformance Packs och organisationsspår”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. CloudTrail-spår och händelsehistorik
  2. CloudTrail Insights och loggfilsintegritet
  3. AWS Config-regler och åtgärder
  4. Conformance Packs och organisationsspår
← Tillbaka till Cloud & IT Cert Prep