0Pricing
Cloud & IT Cert Prep · บทเรียน

แพ็กความสอดคล้องและแทรลระดับองค์กร

ใช้แพ็กความสอดคล้องทั่วทั้ง AWS Organisation ตามเกณฑ์มาตรฐาน CIS หรือ PCI-DSS และนำแทรลระดับองค์กรไปใช้งานเพื่อการตรวจสอบจากส่วนกลาง

แพ็กความสอดคล้องและแทรลระดับองค์กร เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

Conformance Packs คืออะไร

AWS Config Conformance Packs คือคอลเลกชันของกฎ Config และการดำเนินการแก้ไขปัญหาที่รวมเป็นหน่วยเดียวซึ่งสามารถนำไปใช้ได้ โดยใช้เทมเพลต YAML ที่มีลักษณะคล้าย CloudFormation สิ่งเหล่านี้เป็นชุดการควบคุม Compliance สำหรับมาตรฐานหรือกรอบงานเฉพาะ เช่น CIS AWS Foundations Benchmark, PCI-DSS, HIPAA หรือ NIST 800-53 แทนที่จะนำกฎ Config หลายสิบรายการไปใช้ทีละรายการด้วยตนเอง คุณสามารถนำ conformance pack ไปใช้และได้ความครอบคลุมที่ครบถ้วนภายในไม่กี่นาที

ตัวอย่าง Conformance Packs

AWS มี เทมเพลต conformance pack ตัวอย่างมากมายบน GitHub และในคอนโซล AWS ตัวอย่างได้แก่ Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (การควบคุม Security พื้นฐาน), Operational-Best-Practices-for-PCI-DSS (การควบคุมสำหรับอุตสาหกรรมบัตรชำระเงิน) และ Operational-Best-Practices-for-HIPAA-Security (การควบคุมข้อมูลด้านสาธารณสุข) คุณสามารถใช้เทมเพลตเหล่านี้ได้ทันที หรือปรับแต่งโดยเพิ่ม ลบ หรือแก้ไขกฎแต่ละรายการก่อนนำไปใช้

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

โครงสร้างเทมเพลต Conformance Pack

เทมเพลต conformance pack เป็นเอกสาร YAML ที่มีส่วน Parameters และส่วน Resources ทรัพยากรแต่ละรายการในเทมเพลตคือคำจำกัดความของกฎ Config ที่ใช้ชนิดทรัพยากร CloudFormation AWS::Config::ConfigRule นอกจากนี้ คุณยังสามารถรวมทรัพยากร AWS::Config::RemediationConfiguration เพื่อแนบการดำเนินการแก้ไขปัญหาโดยอัตโนมัติได้ Parameters ทำให้เทมเพลตนำกลับมาใช้ซ้ำได้ เช่น คุณสามารถกำหนดเป็นพารามิเตอร์ได้ว่าจะให้บัคเก็ต S3 ใดจัดเก็บผลลัพธ์ หรือจะให้บทบาท IAM ใดเป็นผู้รับสิทธิ์เพื่อดำเนินการแก้ไขปัญหา

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

สรุป Compliance ของ Conformance Pack

เมื่อนำไปใช้แล้ว คุณสามารถดู สรุป Compliance ของ conformance pack แต่ละรายการได้ โดยจะแสดงจำนวนกฎที่ผ่าน จำนวนกฎที่ไม่ผ่าน และจำนวนทรัพยากรที่ไม่เป็นไปตามข้อกำหนดสำหรับแต่ละกฎ คุณสามารถเจาะลึกจากระดับแพ็กไปยังระดับกฎ และต่อไปยังระดับทรัพยากรแต่ละรายการได้ ข้อมูล Compliance สามารถส่งออกไปยัง S3 ในบัคเก็ตผลลัพธ์ที่คุณระบุ ทำให้คุณนำเข้าไปยัง SIEM หรือแดชบอร์ดรายงาน Compliance ได้

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Conformance Packs ระดับ Organisation

Organisation Conformance Pack จะนำ conformance pack ไปใช้กับทุกบัญชีใน AWS Organisation พร้อมกันจากบัญชีการจัดการ (หรือบัญชีผู้ดูแลระบบที่ได้รับมอบหมาย) บัญชีสมาชิกไม่สามารถลบหรือแก้ไขกฎที่นำไปใช้แล้วได้ บัญชีใหม่ที่เข้าร่วม Organisation จะได้รับ conformance pack โดยอัตโนมัติ วิธีนี้เป็นวิธีที่มีประสิทธิภาพสูงสุดในการบังคับใช้ Baseline ของ Compliance กับบัญชีหลายร้อยบัญชี โดยไม่ต้องเข้าไปดำเนินการในแต่ละบัญชีด้วยตนเอง

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

ผู้ดูแลระบบที่ได้รับมอบหมายสำหรับ AWS Config

ใน AWS Organisation คุณสามารถกำหนด บัญชีผู้ดูแลระบบที่ได้รับมอบหมายสำหรับ AWS Config เพื่อไม่ให้ต้องใช้บัญชีการจัดการสำหรับการดำเนินงาน Config ในแต่ละวัน ผู้ดูแลระบบที่ได้รับมอบหมายสามารถนำกฎ Config ระดับ Organisation, conformance packs และตัวรวบรวมไปใช้ รวมทั้งดูข้อมูล Compliance จากบัญชีสมาชิกทั้งหมดได้ แนวทางนี้สอดคล้องกับแนวปฏิบัติที่ดีที่ให้ใช้บัญชีการจัดการสำหรับงานปฏิบัติการให้น้อยที่สุด

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails: การตรวจสอบ API แบบรวมศูนย์

Organisation trail ใน AWS CloudTrail จะบันทึกกิจกรรม API จากทุกบัญชีใน AWS Organisation ทั้งบัญชีสมาชิกปัจจุบันและบัญชีที่จะเพิ่มในอนาคต และส่งบันทึกไปยังบัคเก็ต S3 แบบรวมศูนย์ในบัญชีการจัดการ ต่างจาก trail ระดับบัญชีที่แต่ละบัญชีต้องดูแลเอง Organisation trail จะสร้างเพียงครั้งเดียวและมีผลกับทุกบัญชีโดยอัตโนมัติ บัญชีสมาชิกสามารถดู Organisation trail ในคอนโซล CloudTrail ของตนได้ แต่ไม่สามารถแก้ไขหรือลบได้

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

โครงสร้างบัคเก็ตบันทึกแบบรวมศูนย์

บัคเก็ต S3 ของ Organisation trail ใช้คำนำหน้าคีย์ที่มีโครงสร้างดังนี้: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/ ลำดับชั้นนี้ช่วยให้คุณสืบค้นบันทึกของทุกบัญชีด้วยตาราง Athena เพียงตารางเดียวที่แบ่งพาร์ทิชันตาม ID ของ Organisation และ ID ของบัญชี หรือใช้คำนำหน้าของออบเจ็กต์ S3 เพื่อให้สิทธิ์การอ่านแก่แต่ละบัญชีเฉพาะบันทึกของตนเอง นโยบายของบัคเก็ตต้องอนุญาตให้ cloudtrail.amazonaws.com เขียนข้อมูลจากทุกบัญชีใน Organisation โดยระบุไว้อย่างชัดเจน

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

นโยบายควบคุมบริการและ Config

Service Control Policies (SCPs) ใน AWS Organisations เป็นการควบคุมเชิงป้องกันที่ทำงานเสริมกัน โดยจำกัดสิ่งที่บัญชีสมาชิกสามารถดำเนินการได้ การใช้ SCP ร่วมกับกฎ Config จะสร้างการป้องกันหลายชั้น: SCP ป้องกันไม่ให้ดำเนินการที่ไม่เป็นไปตามข้อกำหนดตั้งแต่แรก เช่น ปฏิเสธการสร้าง Volumes EBS ที่ไม่ได้เข้ารหัส ขณะที่กฎ Config ตรวจจับสถานะที่ไม่เป็นไปตามข้อกำหนดและเรียกใช้การแก้ไขปัญหา การสอบ SAA-C03 จะทดสอบความสามารถของคุณในการเลือกใช้การควบคุมเชิงป้องกัน (SCP) และการควบคุมเชิงตรวจจับ (Config) ให้เหมาะกับสถานการณ์ต่าง ๆ

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Security Hub สำหรับผลการตรวจจับแบบรวม

AWS Security Hub นำเข้าผลการตรวจจับจาก Config (ผลการตรวจสอบ Compliance), GuardDuty (การตรวจจับภัยคุกคาม), Inspector (ผลการตรวจหาช่องโหว่), Macie (ความละเอียดอ่อนของข้อมูล) และเครื่องมือจากพาร์ทเนอร์ มาแสดงในมุมมองเดียวที่ปรับรูปแบบให้เป็นมาตรฐาน โดยจับคู่ผลการตรวจจับกับมาตรฐาน Security เช่น CIS Foundations, PCI-DSS และ AWS Foundational Security Best Practices ขณะที่ Config มุ่งเน้นสถานะการกำหนดค่า Security Hub คือบริการที่คุณใช้ดู คะแนน Security โดยรวมและรายการผลการตรวจจับที่จัดลำดับความสำคัญจากทุกบริการ

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

สถาปัตยกรรมการกำกับดูแลระดับองค์กร

สถาปัตยกรรมการกำกับดูแลระดับองค์กรที่สมบูรณ์ใช้หลายบริการทำงานร่วมกัน: SCPs ป้องกันการละเมิดก่อนที่จะเกิดขึ้น, AWS Config + Organisation Conformance Packs ตรวจจับและแก้ไขการละเมิดโดยอัตโนมัติ, Organisation CloudTrail บันทึกกิจกรรม API ทั้งหมดไว้ที่ศูนย์กลาง, Security Hub รวมผลการตรวจจับเป็นคะแนน Security ที่จัดลำดับความสำคัญ และ EventBridge + Lambda จัดการการตอบสนองอัตโนมัติต่อผลการตรวจจับที่มีความรุนแรงสูง แนวทางหลายชั้นนี้คือสิ่งที่ AWS เรียกว่าโมเดล การป้องกันเชิงลึกสำหรับการกำกับดูแลระบบคลาวด์

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า Conformance Packs รวมกฎ Config หลายรายการไว้ในเทมเพลต YAML เดียวที่นำไปใช้ได้ เพื่อรองรับ Compliance ตามกรอบงาน, Organisation Conformance Packs จะมีผลกับบัญชี AWS Organisation ทั้งหมดโดยอัตโนมัติและสมาชิกไม่สามารถแก้ไขได้ และ Organisation Trails รวมบันทึกการตรวจสอบ API จากทุกบัญชีไว้ที่ศูนย์กลางโดยไม่ต้องกำหนดค่าแยกในแต่ละบัญชี บทถัดไปเราจะสำรวจประเภท Volumes EBS ในหัวข้อเจาะลึกด้านพื้นที่จัดเก็บข้อมูล

คำถามที่พบบ่อย

บทเรียน “แพ็กความสอดคล้องและแทรลระดับองค์กร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “แพ็กความสอดคล้องและแทรลระดับองค์กร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “แพ็กความสอดคล้องและแทรลระดับองค์กร”

ใช้แพ็กความสอดคล้องทั่วทั้ง AWS Organisation ตามเกณฑ์มาตรฐาน CIS หรือ PCI-DSS และนำแทรลระดับองค์กรไปใช้งานเพื่อการตรวจสอบจากส่วนกลาง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “แพ็กความสอดคล้องและแทรลระดับองค์กร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แทรล CloudTrail และประวัติเหตุการณ์
  2. CloudTrail Insights และความสมบูรณ์ของไฟล์บันทึก
  3. กฎ AWS Config และการแก้ไขอัตโนมัติ
  4. แพ็กความสอดคล้องและแทรลระดับองค์กร
← กลับไปที่ Cloud & IT Cert Prep