AWS Security Academy · درس

حسابات أرشفة السجلات المركزية

اعزل السجلات في حساب منفصل بعيدًا عن متناول المهاجم

الدرس 4 من 413 خطوة

حسابات أرشفة السجلات المركزية درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

عزل الأدلة

تتمثل أقوى حماية للسجلات في وضعها في حساب AWS منفصل مخصص للأرشفة، ومعزول عن الحسابات التي تشغّل أحمال العمل. فإذا تمكّن مهاجم من اختراق حساب إنتاج، فلن يستطيع الوصول إلى السجلات المخزنة في حساب لا يسيطر عليه، أو حذفها. ويمثل هذا العزل ركيزة أساسية في بنية الأمان الناضجة.

حساب أرشيف السجلات

في مؤسسة متعددة الحسابات، يستقبل حساب Log Archive السجلات من جميع الحسابات الأخرى. وينشئ AWS Control Tower هذا الحساب تحديدًا بشكل افتراضي في منطقة الهبوط الخاصة به، مما يعكس مدى توصية AWS بهذا النمط. ويمنح تجميع السجلات هنا موطنًا محميًا واحدًا لجميع أدلة التدقيق.

مسارات المؤسسة

يلتقط مسار المؤسسة في CloudTrail الأحداث من جميع الحسابات في المؤسسة، ويوصلها إلى حاوية واحدة، تكون عادةً في حساب Log Archive. ولا تستطيع حسابات الأعضاء تعطيل مسار المؤسسة أو تعديله، ولذلك حتى الحساب المخترق بالكامل لا يستطيع إيقاف تسجيل أحداثه مركزيًا.

التوصيل بين الحسابات

يتم توصيل السجلات بين الحسابات عبر منح خدمات التسجيل صلاحية الكتابة إلى الحاوية المركزية من خلال سياسة حاوية. ويمكن لحسابات أحمال العمل كتابة السجلات، لكنها لا تستطيع قراءتها أو حذفها، لأن صلاحيات القراءة والحذف لا توجد إلا لدى أدوار الأمان في حساب الأرشيف. وبهذا يُفرض الفصل بين المهام بوضوح.

تقييد الوصول إلى الأرشيف

ينبغي ألا يصل إلى حساب Log Archive إلا عدد قليل جدًا من الجهات الرئيسية، ومن الأفضل ألا يكون أيٌّ منها من الأشخاص أنفسهم الذين يديرون أحمال العمل. ويقتصر الوصول على فريق صغير للأمان أو التدقيق، غالبًا من خلال أدوار محددة النطاق بين الحسابات. ويؤدي تقليل عدد من يمكنهم التعامل مع الأرشيف إلى خفض احتمال اختراق الأدلة.

استخدام SCPs لحماية التسجيل

يمكن لـService Control Policies (SCPs) على مستوى المؤسسة أن ترفض إجراءات مثل cloudtrail:StopLogging وcloudtrail:DeleteTrail وحذف حاوية السجلات في جميع حسابات الأعضاء. وبما أن SCPs تحدد سقف الصلاحيات حتى لمسؤولي الحسابات، فإنها تمنع أي شخص في حساب عضو من تعطيل التسجيل، بغض النظر عن صلاحيات IAM الخاصة به.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

التخزين المركزي غير القابل للتغيير

ينبغي أن تجمع الحاوية المركزية كل ما ورد في الدرس السابق: Object Lock في وضع Compliance، وتفعيل الإصدارات، وتشفير KMS، وسياسة تمنع الحذف. ولا يكون تركيز جميع السجلات في مكان واحد آمنًا إلا إذا كان ذلك المكان غير قابل للتغيير وتحت تحكم صارم، ولذلك يطبّق حساب الأرشيف أقوى تقوية متاحة للحاويات.

تجميع السجلات الأخرى

إضافةً إلى CloudTrail، يمكنكم أيضًا توحيد Config وVPC Flow Logs وسجلات التطبيقات في حساب الأرشيف، غالبًا عبر التوصيل أو النسخ المتماثل بين الحسابات. ويبسّط الأرشيف المحمي الواحد لجميع أنواع السجلات عمليات الاحتفاظ والمراقبة والتحقيق، مع إبقاء كل مصدر بعيدًا عن متناول المهاجم.

الاستعلام عن السجلات المركزية

تجري فرق الأمان استعلامات على السجلات المركزية باستخدام Athena من حساب الأرشيف أو من حساب مخصص لأدوات الأمان. وبما أن سجلات جميع الحسابات موجودة معًا، يمكن لاستعلام واحد البحث في المؤسسة بأكملها، مما يجعل التحقيق والصيد عن التهديدات على مستوى المؤسسة أكثر قوة بكثير من فحص كل حساب على حدة.

المرونة والاحتفاظ

يساعد التوحيد أيضًا في المرونة والاحتفاظ: إذ تنقل قواعد دورة الحياة السجلات القديمة إلى تخزين أقل تكلفة مثل Glacier، بينما يحافظ Object Lock على عدم قابليتها للتغيير، ويمكن للنسخ المتماثل عبر المناطق حماية السجلات من فقدان منطقة كاملة. ويصبح الأرشيف سجلًا دائمًا طويل الأمد ومحصنًا ضد العبث، ويلبي حتى متطلبات الاحتفاظ الصارمة الخاصة بالامتثال.

الصورة الكاملة

يُعد حساب Log Archive المركزي وغير القابل للتغيير، الذي يغذّيه مسار مؤسسة وتحميه SCPs ويُقفل باستخدام Object Lock، المعيار الذهبي لسلامة السجلات. فهو يضمن بقاء حقيقة أفعال المهاجم، مهما فعل في حساب أحمال العمل، في مكان لا يستطيع الوصول إليه مطلقًا.

تحقق سريع

اختبروا معرفتكم بالتسجيل المركزي.

مراجعة

يعزل حساب Log Archive المخصص الأدلة عن حسابات أحمال العمل. ويوحّد مسار المؤسسة سجلات CloudTrail في حاويته، ولا تستطيع حسابات الأعضاء تعطيله. وتسمح سياسات الحاويات بين الحسابات للحسابات بالكتابة دون الحذف، بينما ترفض SCPs الإجراءين StopLogging وDeleteTrail على مستوى المؤسسة، ويجعل Object Lock إلى جانب التشفير التخزين غير قابل للتغيير. والنتيجة هي احتفاظ بالسجلات محصّن ضد العبث، وجاهز للاستعلام، ومتوافق مع المتطلبات.

البدء مجانًا

تعلم AWS Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
30
الدروس
120

الأسئلة الشائعة

هل درس «حسابات أرشفة السجلات المركزية» مجاني؟

نعم — نص درس «حسابات أرشفة السجلات المركزية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «حسابات أرشفة السجلات المركزية»؟

اعزل السجلات في حساب منفصل بعيدًا عن متناول المهاجم تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «حسابات أرشفة السجلات المركزية»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. لماذا يشكّل العبث بالسجلات تهديدًا
  2. التحقق من ملفات سجلات CloudTrail
  3. تأمين حاويات تخزين السجلات
  4. حسابات أرشفة السجلات المركزية
← العودة إلى AWS Security Academy