0Pricing
Cloud & IT Cert Prep · Ders

Uyumluluk Paketleri ve Organizasyon İzleri

CIS veya PCI-DSS kıyaslamaları için Uyumluluk Paketlerini bir AWS Organizasyonu genelinde uygulayın ve merkezi denetim için organizasyon düzeyinde izler dağıtın.

Uyumluluk Paketleri ve Organizasyon İzleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Conformance Paketleri Nedir?

AWS Config Conformance Paketleri, CloudFormation benzeri bir YAML şablonu kullanılarak tek bir dağıtılabilir birim şeklinde paketlenmiş Config kuralları ve düzeltme eylemleri koleksiyonudur. Bunlar, CIS AWS Foundations Benchmark, PCI-DSS, HIPAA veya NIST 800-53 gibi belirli bir standart ya da çerçeve için uyumluluk denetimlerinden oluşan bir kümedir. Düzinelerce bağımsız Config kuralını elle dağıtmak yerine bir Conformance paketi dağıtarak dakikalar içinde kapsamlı koruma elde edebilirsiniz.

Örnek Conformance Paketleri

AWS, GitHub'da ve AWS konsolunda düzinelerce örnek conformance paketi şablonu sağlar. Örnekler arasında şunlar bulunur: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (temel güvenlik denetimleri), Operational-Best-Practices-for-PCI-DSS (ödeme kartı sektörü denetimleri) ve Operational-Best-Practices-for-HIPAA-Security (sağlık verisi denetimleri). Bu şablonları olduğu gibi kullanabilir veya dağıtımdan önce tek tek kuralları ekleyerek, kaldırarak ya da değiştirerek özelleştirebilirsiniz.

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

Conformance Paketi Şablon Yapısı

Bir conformance paketi şablonu, Parameters ve Resources bölümlerini içeren bir YAML belgesidir. Şablondaki her kaynak, AWS::Config::ConfigRule CloudFormation kaynak türünü kullanan bir Config kuralı tanımıdır. Otomatik düzeltme eylemleri eklemek için AWS::Config::RemediationConfiguration kaynaklarını da dahil edebilirsiniz. Parameters bölümü şablonu yeniden kullanılabilir hale getirir — örneğin sonuçların hangi S3 bucket'ında depolanacağını veya düzeltme işleminin hangi IAM rolunu üstleneceğini parametre olarak belirleyebilirsiniz.

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

Conformance Paketi Uyumluluk Özeti

Dağıtım tamamlandıktan sonra her conformance paketi için bir uyumluluk özeti görüntüleyebilirsiniz — bu özet, her kuralın kaç kez başarılı olduğunu, kaç kez başarısız olduğunu ve her kural için kaç kaynağın uyumlu olmadığını gösterir. Paket düzeyinden kural düzeyine, oradan da tek tek kaynak düzeyine inebilirsiniz. Uyumluluk verileri, belirttiğiniz bir sonuç bucket'ındaki S3'e aktarılabilir; böylece bu verileri bir SIEM'e veya uyumluluk raporlama panosuna alabilirsiniz.

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Organisation Conformance Paketleri

Bir Organisation Conformance Paketi, bir conformance paketini yönetim hesabından (veya yetkilendirilmiş yönetici hesabından) AWS Organisation içindeki tüm hesaplara aynı anda dağıtır. Üye hesaplar, dağıtılan kuralları silemez veya değiştiremez. Kuruluşa katılan yeni hesaplar conformance paketini otomatik olarak alır. Bu, her hesabı tek tek ziyaret etmeden yüzlerce hesapta uyumluluk taban çizgilerini uygulamanın en verimli yoludur.

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

AWS Config için Yetkilendirilmiş Yönetici

Bir AWS Organisation içinde, yönetim hesabının günlük Config işlemleri için kullanılmasına gerek kalmaması amacıyla AWS Config için bir yetkilendirilmiş yönetici hesabı belirleyebilirsiniz. Yetkilendirilmiş yönetici, kuruluş genelindeki Config kurallarını, conformance paketlerini ve toplayıcıları dağıtabilir ve tüm üye hesapların uyumluluk verilerini görüntüleyebilir. Bu yaklaşım, yönetim hesabının operasyonel görevlerde en az düzeyde kullanılmasını öngören en iyi uygulamaya uygundur.

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails: Merkezi API Denetimi

AWS CloudTrail'deki bir organisation trail, AWS Organisation içindeki mevcut ve gelecekte katılacak tüm hesapların API etkinliklerini yakalar ve günlükleri yönetim hesabındaki merkezi bir S3 bucket'ına gönderir. Her hesabın ayrı ayrı sürdürmesi gereken hesap düzeyindeki trail'lerin aksine, bir organisation trail yalnızca bir kez oluşturulur ve otomatik olarak her yerde uygulanır. Üye hesaplar organisation trail'i kendi CloudTrail konsollarında görebilir, ancak onu değiştiremez veya silemez.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

Merkezi Günlük Bucket Yapısı

Organisation trail S3 bucket'ı yapılandırılmış bir anahtar öneki kullanır: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Bu hiyerarşi, kuruluş kimliği ve hesap kimliğiyle bölümlendirilmiş tek bir Athena tablosu kullanarak tüm hesapların günlüklerini sorgulamanıza veya belirli hesaplara yalnızca kendi günlüklerine okuma erişimi vermek için S3 nesne öneklerini kullanmanıza olanak tanır. Bucket ilkesi, kuruluş içindeki tüm hesaplardan yazma işlemi yapabilmesi için cloudtrail.amazonaws.com öğesine açıkça izin vermelidir.

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

Service Control Policies ve Config

AWS Organisations içindeki Service Control Policies (SCP'ler), üye hesapların yapmasına izin verilen işlemleri kısıtlayan tamamlayıcı bir önleyici denetimdir. SCP'leri Config kurallarıyla birlikte kullanmak katmanlı bir savunma oluşturur: SCP'ler uyumsuz eylemlerin gerçekleştirilmesini en baştan önler (örneğin şifrelenmemiş EBS birimlerinin oluşturulmasını reddeder), Config kuralları ise uyumsuz durumları algılar ve düzeltmeyi tetikler. SAA-C03 sınavı, farklı senaryolarda önleyici denetimler (SCP'ler) ile tespit edici denetimler (Config) arasında seçim yapabilme becerinizi sınar.

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Birleştirilmiş Bulgular için Security Hub

AWS Security Hub, Config'den (uyumluluk denetimi sonuçları), GuardDuty'den (tehdit algılamaları), Inspector'dan (güvenlik açığı bulguları), Macie'den (veri hassasiyeti) ve iş ortağı araçlarından gelen bulguları tek, normalleştirilmiş bir görünümde toplar. Bulguları CIS Foundations, PCI-DSS ve AWS Foundational Security Best Practices gibi güvenlik standartlarıyla eşleştirir. Config yapılandırma durumuna odaklanırken Security Hub, tüm hizmetler genelinde genel bir güvenlik puanı ve önceliklendirilmiş bulgu listesi almak için kullanacağınız yerdir.

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

Kurumsal Yönetişim Mimarisi

Eksiksiz kurumsal yönetişim mimarisi birden fazla hizmeti birlikte kullanır: SCP'ler ihlalleri gerçekleşmeden önce önler, AWS Config + Organisation Conformance Paketleri ihlalleri otomatik olarak algılar ve düzeltir, Organisation CloudTrail tüm API etkinliklerini merkezi olarak kaydeder, Security Hub bulguları önceliklendirilmiş bir güvenlik puanında birleştirir ve EventBridge + Lambda yüksek önem dereceli bulgulara otomatik yanıtlar sağlar. Bu katmanlı yaklaşım, AWS'nin bulut yönetişimi için derinlemesine savunma modeli olarak adlandırdığı yöntemdir.

Hızlı Kontrol

Bu derste öğrendiğiniz AWS Çözüm Mimarı (SAA-C03) kavramlarını test edin.

Ders Özeti

Bu derste şunları öğrendiniz: Conformance Paketleri, çerçeve uyumluluğu için birden çok Config kuralını tek bir dağıtılabilir YAML şablonunda bir araya getirir; Organisation Conformance Paketleri, tüm AWS Organisation hesaplarına otomatik olarak uygulanır ve üyeler tarafından değiştirilemez; Organisation Trails ise hesap başına yapılandırma gerektirmeden tüm hesapların API denetim günlüklerini merkezi hale getirir. Sıradaki derste Depolamaya Derinlemesine Bakış bölümünde EBS Birim Türlerini inceleyeceğiz.

Sıkça Sorulan Sorular

“Uyumluluk Paketleri ve Organizasyon İzleri” dersi ücretsiz mi?

Evet — “Uyumluluk Paketleri ve Organizasyon İzleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Uyumluluk Paketleri ve Organizasyon İzleri” dersinde ne öğreneceğim?

CIS veya PCI-DSS kıyaslamaları için Uyumluluk Paketlerini bir AWS Organizasyonu genelinde uygulayın ve merkezi denetim için organizasyon düzeyinde izler dağıtın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Uyumluluk Paketleri ve Organizasyon İzleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CloudTrail İzleri ve Olay Geçmişi
  2. CloudTrail Insights ve Günlük Dosyası Bütünlüğü
  3. AWS Config Kuralları ve Düzeltme
  4. Uyumluluk Paketleri ve Organizasyon İzleri
← Cloud & IT Cert Prep Sayfasına Dön