Cloud & IT Cert Prep · Lektion

Hanterade och anpassade Config-regler

Utvärdera resurser mot inbyggda efterlevnadskontroller och era egna kontroller.

Lektion 3 av 413 steg

Hanterade och anpassade Config-regler är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad en Config-regel är

En Config-regel utvärderar om era resurser följer en önskad konfiguration och rapporterar varje resurs som COMPLIANT eller NON_COMPLIANT. Att registrera tillstånd är passivt; regler lägger till bedömningslagret som automatiskt flaggar osäkra inställningar och gör Config till en motor för kontinuerlig regelefterlevnad.

AWS-hanterade regler

Hanterade regler är förbyggda av AWS för vanliga kontroller, så ni kan aktivera dem utan att skriva kod. Exempel är s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy och restricted-ssh. Det finns hundratals regler som täcker bästa praxis, vilket gör dem till det snabbaste sättet att skapa en baslinje för regelefterlevnad.

Anpassade regler

När ingen hanterad regel passar skriver ni en anpassad regel. Dessa körs som en Lambda function som tar emot resurskonfigurationen och returnerar ett beslut om regelefterlevnad, eller som en Guard policy med AWS policy-som-kod-språk. Anpassade regler kodifierar organisationsspecifika krav som hanterade regler inte kan uttrycka.

Utlösare: vid ändring och periodiskt

Regler körs med två typer av utlösare. En utlösare vid konfigurationsändring utvärderar en resurs varje gång den ändras, vilket ger regelefterlevnad nästan i realtid. En periodisk utlösare körs enligt ett fast schema oavsett ändringar och är användbar för kontroller som beror på tid eller på inställningar på kontonivå snarare än på en enskild resurshändelse.

Läs resultat för regelefterlevnad

Config-instrumentpanelen visar varje regels status för regelefterlevnad och listar de resurser som inte uppfyller kraven. Det ger er en prioriterad att-göra-lista över osäkra konfigurationer. För säkerheten visar regler för exempelvis publika S3-buckets, okrypterade volymer och öppna säkerhetsgrupper exakt vilka resurser som behöver åtgärdas.

Regelparametrar

Många regler accepterar parametrar som anpassar kontrollen. Regeln iam-password-policy låter er till exempel ange krav på minsta längd och rotation. Med parametrar kan en och samma hanterade regel tillämpa organisationens specifika standard i stället för en generell standard, utan att ni behöver skriva anpassad kod.

Conformance Packs

Ett conformance pack samlar många regler och åtgärder för korrigering i ett enda distribuerbart paket, ofta mappat mot ett ramverk som CIS eller PCI DSS. När ett paket distribueras till flera konton via en aggregator eller Organizations tillämpas en hel efterlevnadsstandard på en gång i stället för att aktivera regler en i taget.

Omfattning och kostnad

Ni kan begränsa en regel till specifika resurstyp­er eller taggar så att den bara utvärderar det som är relevant, vilket minskar både brus och kostnader. Config tar betalt per regelutvärdering, så genom att begränsa omfattningen och välja rätt typ av utlösare kan ni hålla en stor regeluppsättning överkomlig och samtidigt täcka säkerhetskritiska resurser.

Regler jämfört med Security Hub

Config-regler och standarder i Security Hub överlappar varandra, och Security Hub använder faktiskt Config bakom många av sina kontroller. Config-regler ger detaljerad, anpassningsbar efterlevnad per resurs, medan Security Hub samlar resultat från flera tjänster till ett säkerhetsstatuspoäng. På provet kan ni få frågan vilken tjänst som ska användas för anpassade kontroller på resursnivå: svaret är Config-regler.

Ett exempel på en hanterad regel

Tänk på restricted-ssh: regeln markerar en säkerhetsgrupp som NON_COMPLIANT om den tillåter obegränsad inkommande SSH på port 22 från 0.0.0.0/0. Genom att aktivera den här enda regeln i era konton upptäcker ni kontinuerligt en av de vanligaste och farligaste felkonfigurationerna, helt utan anpassad kod.

aws configservice put-config-rule \
  --config-rule file://restricted-ssh-rule.json

Skapa en strategi för regler

Börja med hanterade regler och conformance packs för bred täckning och lägg sedan till anpassade regler för era unika policyer. Begränsa omfattningen eftertänksamt, parametrera reglerna enligt era standarder och koppla värdefulla regler till åtgärder för korrigering. Detta skiktade tillvägagångssätt ger kontinuerlig, automatiserad säkerhet som säkerställer att er miljö förblir säkert konfigurerad.

Snabbtest

Testa era kunskaper om Config-regler.

Sammanfattning

Config-regler markerar resurser som COMPLIANT eller NON_COMPLIANT. Hundratals hanterade regler täcker vanliga kontroller med valfria parametrar, medan anpassade regler (Lambda eller Guard) kodifierar unika policyer. Regler utlöses vid ändring eller enligt ett schema, kan samlas i conformance packs för ramverk och kompletterar Security Hub genom att tillhandahålla detaljerad efterlevnad per resurs.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Hanterade och anpassade Config-regler” gratis?

Ja – hela texten till ”Hanterade och anpassade Config-regler” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Hanterade och anpassade Config-regler”?

Utvärdera resurser mot inbyggda efterlevnadskontroller och era egna kontroller. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Hanterade och anpassade Config-regler”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Så registrerar AWS Config resursstatus
  2. Visa historik över konfigurationens tidslinje
  3. Hanterade och anpassade Config-regler
  4. Automatisk åtgärd genom Config-regler
← Tillbaka till Cloud & IT Cert Prep