มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด
เรียนรู้ว่ามาตรฐานในตัวประเมินสถานะความปลอดภัยของบัญชีคุณอย่างไร
มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
การวัดสถานะความปลอดภัยของคุณ
การรวมผลการค้นพบเป็นเพียงครึ่งหนึ่งของคุณค่าที่ Security Hub มอบให้ อีกครึ่งหนึ่งคือการ ตรวจสอบบัญชีของคุณอย่างต่อเนื่อง เทียบกับมาตรฐานแนวทางปฏิบัติที่ดีที่สุด พร้อมให้คะแนนแก่คุณ สิ่งนี้บอกคุณไม่เพียงว่าอะไรโจมตีคุณ แต่ยังบอกด้วยว่าการกำหนดค่าของคุณเปิดช่องให้ถูกโจมตีมากเพียงใดตั้งแต่แรก
มาตรฐานความปลอดภัยคืออะไร
มาตรฐานความปลอดภัย คือชุดการควบคุมแบบอัตโนมัติที่คัดสรรมาเพื่อ ตรวจสอบทรัพยากรเทียบกับแนวทางปฏิบัติที่ดีที่สุด Security Hub จะเรียกใช้การตรวจสอบเหล่านี้ตามกำหนดเวลา และรายงานการควบคุมแต่ละรายการว่าผ่านหรือล้มเหลว เปลี่ยนคำถามกว้าง ๆ ว่า “ระบบของเราปลอดภัยหรือไม่” ให้เป็นผลลัพธ์ที่ชัดเจนและวัดผลได้
มาตรฐานที่มีมาให้ในตัว
Security Hub มีมาตรฐานต่าง ๆ รวมถึง AWS Foundational Security Best Practices (FSBP), เกณฑ์มาตรฐาน AWS Foundations ของ Center for Internet Security (CIS) และมาตรฐานที่สอดคล้องกับ PCI DSS และ NIST แต่ละมาตรฐานมุ่งตอบโจทย์ผู้ใช้งานต่างกลุ่ม ตั้งแต่การเสริมความปลอดภัยทั่วไปไปจนถึงข้อกำหนดด้านการปฏิบัติตามมาตรฐานเฉพาะ
แนวทางปฏิบัติที่ดีที่สุดพื้นฐาน
มาตรฐาน FSBP คือชุดการตรวจสอบอย่างกว้างขวางของ AWS ซึ่งครอบคลุมบริการจำนวนมาก เช่น “บักเก็ต S3 ควรบล็อกการเข้าถึงแบบสาธารณะ” หรือ “ผู้ใช้รากของ IAM ควรมี MFA” มาตรฐานนี้เป็นจุดเริ่มต้นที่แนะนำสำหรับบัญชีส่วนใหญ่ เพราะสะท้อนคำแนะนำปัจจุบันของ AWS ในภาพรวม
เกณฑ์มาตรฐาน CIS
CIS AWS Foundations Benchmark คือแนวทางเสริมความปลอดภัยระดับอุตสาหกรรมที่ดูแลโดย Center for Internet Security การเปิดใช้งานใน Security Hub จะตรวจสอบบัญชีของคุณเทียบกับการควบคุมที่เป็นที่ยอมรับโดยทั่วไป ซึ่งมีประโยชน์เมื่อผู้ตรวจสอบคาดหวังให้สอดคล้องกับ CIS โดยเฉพาะ
การควบคุมและสถานะของการควบคุม
มาตรฐานแต่ละรายการประกอบด้วย การควบคุม แต่ละรายการ และการควบคุมแต่ละรายการจะรายงานสถานะว่า ผ่าน ล้มเหลว หรือไม่พร้อมใช้งาน การควบคุมที่ล้มเหลวจะสร้างผลการค้นพบที่คุณแก้ไขได้ คุณสามารถปิดใช้การควบคุมที่ไม่เกี่ยวข้องกับสภาพแวดล้อมของคุณ เพื่อไม่ให้ผลลัพธ์คลาดเคลื่อน
คะแนนความปลอดภัย
Security Hub คำนวณ คะแนนความปลอดภัย ซึ่งเป็นเปอร์เซ็นต์ของการควบคุมที่ผ่านเมื่อเทียบกับการควบคุมที่เปิดใช้งาน คะแนนที่สูงกว่าหมายถึงสถานะความปลอดภัยที่แข็งแกร่งกว่า คะแนนนี้ช่วยให้ผู้บริหารมีตัวชี้วัดที่เข้าใจง่ายสำหรับติดตามแนวโน้ม ขณะที่การควบคุมที่ล้มเหลวในรายละเอียดจะเป็นรายการงานที่วิศวกรต้องดำเนินการ
ผลการค้นพบจากการควบคุมที่รวมไว้
การควบคุมหลายรายการซ้ำซ้อนกันระหว่างมาตรฐานต่าง ๆ Security Hub สามารถ รวม ผลการค้นพบจากการควบคุมได้ เพื่อไม่ให้ปัญหาพื้นฐานเดียวกันถูกรายงานซ้ำหลายครั้ง วิธีนี้ช่วยให้คะแนนและรายการผลการค้นพบเป็นระเบียบ แม้มาตรฐานหลายรายการจะตรวจสอบเรื่องเดียวกัน
ดำเนินการกับการควบคุมที่ล้มเหลว
การควบคุมที่ล้มเหลวคือผลการค้นพบที่คุณต้องแก้ไข ซึ่งมักมีขั้นตอนการแก้ไขที่จัดทำเป็นเอกสารไว้ คุณสามารถส่งรายการเหล่านี้ผ่าน EventBridge เพื่อแก้ไขโดยอัตโนมัติ หรือส่งไปยังระบบจัดการใบงานได้ คะแนนจะดีขึ้นเมื่อการควบคุมเปลี่ยนจากล้มเหลวเป็นผ่าน ทำให้เห็นความคืบหน้าได้อย่างวัดผล
การปิดใช้และการปรับแต่งการควบคุม
การควบคุมทุกอย่างไม่ได้เหมาะกับทุกบัญชี คุณสามารถ ปิดใช้การควบคุมแต่ละรายการ ที่ไม่เกี่ยวข้อง และการควบคุมบางรายการรองรับ พารามิเตอร์ เพื่อให้ตรงกับนโยบายของคุณ เช่น ความยาวรหัสผ่านขั้นต่ำที่กำหนด การปรับแต่งการควบคุมช่วยให้คะแนนความปลอดภัยมีความหมาย เพราะคะแนนที่ลดลงจากการตรวจสอบที่ไม่เกี่ยวข้องอาจทำให้เข้าใจผิดแทนที่จะช่วยชี้แนวทางการแก้ไข
มาตรฐานต้องมีการบันทึกทรัพยากร
สิ่งที่ต้องพึ่งพาที่สำคัญคือ การควบคุมบางรายการของ Security Hub อาศัย AWS Config ในการบันทึกการกำหนดค่าทรัพยากร หาก Config ไม่ได้บันทึกประเภททรัพยากรที่เกี่ยวข้อง การควบคุมเหล่านั้นจะไม่สามารถประเมินผลได้และอาจแสดงว่าไม่มีข้อมูล ดังนั้นโปรแกรมจัดการสถานะความปลอดภัยที่สมบูรณ์จึงต้องเปิดใช้ Config ควบคู่กับ Security Hub การสอบอาจซ่อนสิ่งที่ต้องพึ่งพานี้ไว้ โดยคาดหวังให้คุณทราบว่า Config เป็นพื้นฐานรองรับการตรวจสอบการควบคุมหลายรายการ
ตรวจสอบอย่างรวดเร็ว
จับคู่มาตรฐานกับความต้องการ
สรุปทบทวน
Security Hub วัดสถานะความปลอดภัยด้วยการเรียกใช้ มาตรฐานความปลอดภัย ซึ่งเป็นชุดการควบคุมแบบอัตโนมัติ รวมถึง FSBP ของ AWS, เกณฑ์มาตรฐาน CIS และมาตรฐานที่สอดคล้องกับ PCI DSS/NIST การควบคุมแต่ละรายการจะรายงานว่าผ่านหรือล้มเหลว และสร้าง คะแนนความปลอดภัย (เปอร์เซ็นต์ที่ผ่าน) ให้ปิดใช้การควบคุมที่ไม่เกี่ยวข้อง รวมการควบคุมที่ซ้ำซ้อน และแก้ไขรายการที่ล้มเหลวเพื่อเพิ่มคะแนน
คำถามที่พบบ่อย
บทเรียน “มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด”
เรียนรู้ว่ามาตรฐานในตัวประเมินสถานะความปลอดภัยของบัญชีคุณอย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Security Hub รวบรวมอะไรบ้าง
- มาตรฐานความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด
- รูปแบบการค้นพบ ASFF
- ข้อมูลเชิงลึกและการดำเนินการแบบกำหนดเองต่อการค้นพบ