0Pricing
AWS Security Academy · درس

إنشاء جداول فوق بيانات CloudTrail

حدّد مخططًا يتيح لك الاستعلام عن أحداث التدقيق مباشرةً

إنشاء جداول فوق بيانات CloudTrail درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

لماذا تحتاج إلى جدول

لا تستطيع Athena الاستعلام عن ملفات S3 الخام حتى تحددوا لها كيفية قراءتها. يربط الجدول ملفات CloudTrail بتنسيق JSON الموجودة في حاوية S3 لديكم بأعمدة مسماة ذات أنواع محددة. وبعد إنشاء الجدول، يصبح الهيكل الغني لأحداث CloudTrail قابلًا للوصول باستخدام SQL العادي.

هيكل سجلات CloudTrail

تسلّم CloudTrail الأحداث بتنسيق JSON، حيث يصف كل سجل استدعاء API واحدًا ويحتوي على حقول متداخلة مثل userIdentity وeventName وsourceIPAddress وrequestParameters. ويجب أن يعكس مخطط الجدول هذا التداخل، بما في ذلك استخدام أنواع struct للكائنات، حتى تتمكن الاستعلامات من الوصول إلى حقول مثل userIdentity.arn.

استخدام DDL الذي توفره AWS

لا يتعين عليكم كتابة المخطط يدويًا. تنشر AWS عبارة CREATE TABLE قياسية لـ CloudTrail، ويمكن لوحدة تحكم CloudTrail وAthena إنشاؤها لكم. ويضمن استخدام DDL المتوفر تعيين كل حقل، بما في ذلك الحقول المتداخلة بعمق، بشكل صحيح، حتى لا تفوّت استعلاماتكم أي بيانات.

SerDe

يُخبر SerDe (المُسلسِل/مُزيل التسلسل) Athena بكيفية تحليل كل ملف. تستخدم جداول CloudTrail ‏SerDe مصممًا لهيكل JSON الخاص بـ CloudTrail، ويفهم مصفوفة السجلات والبنى المتداخلة. ويُعد اختيار SerDe الصحيح أمرًا أساسيًا؛ إذ يؤدي اختيار SerDe غير صحيح إلى أخطاء في التحليل أو إلى أعمدة بقيم فارغة.

ROW FORMAT SERDE
  'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
  'com.amazon.emr.cloudtrail.CloudTrailInputFormat'

تحديد موقع S3

يشير بند LOCATION في الجدول إلى بادئة S3 التي يخزن CloudTrail فيها السجلات، وهي عادةً مسار يتضمن معرّف الحساب والمنطقة. ويُعد تحديد هذه البادئة بدقة أمرًا مهمًا: فإذا كانت واسعة جدًا، فستفحص بيانات غير ذات صلة، وإذا كانت ضيقة جدًا، فستفوتك الأحداث التي أردت الاستعلام عنها.

الاستعلام عن الحقول المتداخلة

بعد إنشاء الجدول، يمكنك الاستعلام عن الحقول المتداخلة باستخدام الصياغة النقطية، مثل userIdentity.arn أو requestParameters.bucketName. وتساعد دوال SQL في تفكيك المصفوفات وسلاسل JSON. وهنا تتألق Athena في التحقيقات: إذ يمكنك التصفية بدقة حسب اسم الحدث والكيان الأساسي والمعلمات لأي استدعاء API.

برامج Glue Crawler كبديل

بدلًا من كتابة DDL يدويًا، يمكن لبرنامج AWS Glue crawler فحص بيانات S3 واستنتاج مخطط وإضافته تلقائيًا إلى Data Catalog. وبالنسبة إلى التنسيقات المعروفة مثل CloudTrail، يكون DDL المتوفر عادةً أكثر وضوحًا، لكن برامج crawler مفيدة للتنسيقات المخصصة أو المتغيرة للسجلات، عندما تفضلون عدم كتابة المخطط يدويًا.

التعامل مع خصائص JSON غير المعتادة

يحتوي JSON الخاص بـ CloudTrail على حقول تكون في حد ذاتها سلاسل JSON، مثل requestParameters عندما تختلف القيم حسب الخدمة. وغالبًا ما تحللون هذه الحقول وقت تنفيذ الاستعلام باستخدام دوال JSON. إن معرفة أن بعض الأعمدة عبارة عن سلاسل تحتاج إلى تحليل، وليست أعمدة منظمة مسبقًا، تساعدكم على تجنب الالتباس عندما لا يتصرف حقل ما كعمود عادي.

جداول مسار المؤسسة

في حالة مسار المؤسسة، تُخزّن سجلات جميع الحسابات ضمن حاوية واحدة، باستخدام بادئات خاصة بكل حساب. ويمكنكم إنشاء جدول واحد يغطي البادئة بأكملها للاستعلام عن جميع الحسابات دفعةً واحدة، أو إنشاء جداول منفصلة لكل حساب لعزل البيانات. ويمثل الجدول الموحد أداة قوية للبحث عن التهديدات على مستوى المؤسسة ضمن استعلام واحد.

التحقق من الجدول

بعد إنشاء الجدول، نفّذوا SELECT سريعًا باستخدام LIMIT صغير للتأكد من إرجاع الصفوف وملء الأعمدة كما هو متوقع. وإذا كانت الأعمدة تحتوي على قيم فارغة، فمن المرجح أن يكون SerDe أو الموقع أو المخطط غير صحيح. ويوفر هذا الفحص الأولي عليكم بناء التحقيقات على جدول معطّل دون ظهور ذلك بوضوح.

من الجدول إلى التحقيق

بعد التأكد من صحة جدول CloudTrail، يصبح لديكم سجل تدقيق قابل للاستعلام يمتد عبر كل السجل التاريخي المسجل. ويصبح كل تسجيل دخول إلى وحدة التحكم، وكل استدعاء API، وكل خطأ صفًا يمكنكم تصفيته وتجميعه. ويمثل هذا الجدول الأساس لاستعلامات الحوادث التي ستكتبونها لاحقًا.

فحص سريع

اختبروا معرفتكم بإنشاء الجداول.

مراجعة

للاستعلام عن CloudTrail في Athena، تنشئون جدولًا يربط ملفات JSON بالأعمدة، باستخدام CREATE TABLE DDL الذي توفره AWS، وSerDe الصحيح، وLOCATION الصحيح في S3. استعلموا عن الحقول المتداخلة باستخدام الصياغة النقطية، وحلّلوا أعمدة سلاسل JSON وقت تنفيذ الاستعلام، وتحققوا من النتائج باستخدام SELECT صغير. ويمكن أن يكون مسار المؤسسة جدولًا واحدًا للبحث عن التهديدات على مستوى المؤسسة.

الأسئلة الشائعة

هل درس «إنشاء جداول فوق بيانات CloudTrail» مجاني؟

نعم — نص درس «إنشاء جداول فوق بيانات CloudTrail» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «إنشاء جداول فوق بيانات CloudTrail»؟

حدّد مخططًا يتيح لك الاستعلام عن أحداث التدقيق مباشرةً تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «إنشاء جداول فوق بيانات CloudTrail»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الاستعلام عن سجلات S3 باستخدام Athena
  2. إنشاء جداول فوق بيانات CloudTrail
  3. التحقيق في الحوادث باستخدام استعلامات SQL
  4. تقسيم السجلات لتحسين السرعة والتكلفة
← العودة إلى AWS Security Academy