AWS Config rules

aws configservice describe-config-rules

Lista as regras do AWS Config do ambiente, revisando a avaliação de configuração dos recursos e o drift detectado.

Execute quando precisar saber quais regras do Config existem e o que elas avaliam: describe-config-rules lista as regras (gerenciadas pela AWS e customizadas) com seu status, e get-compliance-details-by-config-rule fornece os recursos que estão em não conformidade. É a camada de avaliação de configuração: recursos fora da política (um security group aberto, um bucket sem criptografia, uma chave sem rotação) são detectados como NON_COMPLIANT. Em hardening e IR, o Config é a detecção de drift: o recurso modificado pelo atacante (o security group com uma nova porta, a política IAM alterada) viola a regra e o achado aparece.

Não use como detecção de intrusão: o Config avalia a configuração declarada — o drift de política, não o comportamento; regras mal projetadas (ou que não avaliam recursos críticos) não veem a mudança. O custo do Config (avaliações contínuas) e o volume de recursos são dimensionados: as regras cobrem o crítico, não tudo. E atenção: as regras avaliadas só cobrem recursos nas regiões com o Config habilitado e com o recorder ativo — sem o recorder, não há avaliações. O achado do Config é a mudança de configuração (o recurso NON_COMPLIANT), não o contexto do ataque — a correlação com o CloudTrail (quem mudou) completa a análise.