Compliance และ Governance: Artifact, CloudTrail, Config
เอกสารรับรองมาตรฐาน, การเก็บ log ตรวจสอบ และการคุมกฎการตั้งค่า
องค์กรที่อยู่ใต้กฎระเบียบ (ธนาคาร, โรงพยาบาล, หน่วยงานรัฐ) ต้องตอบ auditor ให้ได้สามเรื่อง: ผู้ให้บริการ cloud ผ่านมาตรฐานไหม, ใครทำอะไรกับระบบบ้าง และการตั้งค่าเป็นไปตามนโยบายไหม — AWS มีบริการตอบทั้งสามคำถามนี้ตรงตัว
สามบริการหลักของโจทย์ governance
- AWS Artifact — คลังเอกสารรับรอง (ISO 27001, SOC, PCI DSS ฯลฯ) ดาวน์โหลดไปยื่น auditor ได้เอง ฟรี
- AWS CloudTrail — บันทึกทุก API call: ใคร ทำอะไร จากไหน เมื่อไหร่ — หลักฐานชั้นดีเวลาสอบสวนเหตุการณ์
- AWS Config — ถ่ายภาพการตั้งค่าทรัพยากรอย่างต่อเนื่อง + ตั้ง rule ตรวจอัตโนมัติ เช่น แจ้งทันทีถ้ามีใครเปิด S3 เป็น public
ปิดท้ายด้วยแนวคิด governance ระดับองค์กร: AWS Organizations ใช้ Service Control Policies (SCP) กำหนดเพดานว่าบัญชีลูกในองค์กรทำอะไรได้บ้าง (เช่น ห้ามใช้ Region นอกที่กำหนด) และ AWS Control Tower ช่วยตั้ง multi-account environment ตาม best practices ให้อัตโนมัติ — ระดับ CLF จำแค่บทบาทของแต่ละชื่อก็เพียงพอแล้ว
สรุป Key Takeaways
- Artifact = ดาวน์โหลดรายงานรับรองมาตรฐานของ AWS ให้ auditor
- CloudTrail = ใครเรียก API อะไรเมื่อไหร่ · Config = การตั้งค่าเป็นไปตามกฎไหม
- Data residency ทำได้เพราะข้อมูลไม่ออกนอก Region ที่เราเลือก
คำถามที่พบบ่อย
AWS Artifact คืออะไร ออกสอบแบบไหน
พอร์ทัลดาวน์โหลด "เอกสารรับรองมาตรฐาน" ของ AWS เช่น รายงาน ISO, SOC, PCI DSS ไว้ยื่นให้ auditor ขององค์กรเรา — โจทย์ประจำคือ "ทีม compliance ต้องการหลักฐานว่า AWS ผ่านมาตรฐาน X ไปหาที่ไหน" ตอบ AWS Artifact
CloudTrail กับ Config ต่างกันอย่างไร
CloudTrail ตอบคำถาม "ใครทำอะไรเมื่อไหร่" — บันทึกทุก API call ในบัญชี · Config ตอบคำถาม "ตอนนี้ของถูกตั้งค่าตามกฎไหม และเคยเปลี่ยนไปอย่างไร" — ติดตาม configuration และเช็คกับ rule เช่น "S3 ทุก bucket ต้องไม่ public" คนละมุมกัน: ประวัติการกระทำ vs สถานะการตั้งค่า
ถ้าบริษัทต้องเก็บข้อมูลไว้ในประเทศตามกฎหมาย ทำอย่างไร
เลือก Region ที่อยู่ในประเทศนั้น (data residency) — AWS ไม่ย้ายข้อมูลออกนอก Region ที่เราเลือกเองโดยพลการ และใช้เอกสารจาก Artifact ประกอบการยืนยันกับหน่วยงานกำกับ

