AWS Config rules
aws configservice describe-config-rules
Lista las reglas de AWS Config del entorno, revisando la evaluación de configuración de los recursos y el drift detectado.
Ejecútalo cuando necesites saber qué reglas de Config hay y qué evalúan: describe-config-rules lista las reglas (las gestionadas de AWS y las propias) con su estado, y get-compliance-details-by-config-rule da los recursos que incumplen. Es la capa de evaluación de la configuración: los recursos fuera de la política (un security group abierto, un bucket sin cifrar, una key sin rotar) se detectan como NON_COMPLIANT. En el hardening y en el IR, Config es la detección del drift: el recurso modificado por el atacante (el security group con un puerto nuevo, la política de IAM cambiada) incumple la regla y el hallazgo aparece.
No lo uses como detección de intrusión: Config evalúa la configuración declarada — el drift de la política, no el comportamiento; las reglas mal diseñadas (o sin evaluar los recursos críticos) no ven el cambio. El coste de Config (las evaluaciones continuas) y el volumen de recursos se dimensionan: las reglas cubren lo crítico, no todo. Y ojo: las reglas evaluadas solo cubren los recursos en las regiones con Config habilitado y con el recorder activo — sin el recorder, no hay evaluaciones. El hallazgo de Config es el cambio de configuración (el recurso NON_COMPLIANT), no el contexto del ataque — la correlación con CloudTrail (quién lo cambió) completa el análisis.