0Pricing
AWS Security Academy · درس

تجميع السجلات في CloudWatch

افهم كيف تجمع مجموعات السجلات وتدفقاتها البيانات من الخدمات

تجميع السجلات في CloudWatch درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ما هو CloudWatch Logs

‏Amazon CloudWatch Logs هي الخدمة المُدارة التي تجمع بيانات السجلات من موارد AWS وتطبيقاتك، وتخزنها وتتيح البحث فيها. بدلًا من بقاء السجلات على خوادم فردية قد تُفقد عند إنهاء مثيل، تُرسل السجلات إلى مكان مركزي دائم. وبالنسبة إلى مهندس الأمن، هذه المركزية هي الهدف الأساسي: فلا يمكنك اكتشاف ما لا تراه أو التحقيق فيه.

مجموعات السجلات

‏مجموعة السجلات هي حاوية تضم بيانات سجلات مترابطة وتحدد إعدادات مشتركة. وعادةً ما تمثل مجموعة سجلات واحدة تطبيقًا أو خدمة واحدة، مثل /aws/lambda/my-function. ويهم إعدادان أكثر من غيرهما لأغراض الأمان: فترة الاحتفاظ، التي تحدد مدة الاحتفاظ بالسجلات قبل حذفها تلقائيًا، ومفتاح KMS الاختياري المستخدم لتشفير البيانات وهي غير نشطة.

تدفقات السجلات

داخل مجموعة السجلات، يكون تدفق السجلات تسلسلًا من الأحداث الواردة من مصدر واحد، مثل مثيل EC2 واحد أو بيئة استدعاء Lambda واحدة. تصل الأحداث مع طابع زمني ورسالة. ويؤدي تقسيمها حسب التدفق إلى إبقاء المصادر منفصلة، بحيث يمكنك تتبع النشاط إلى أصل محدد، مع الاستمرار في تجميع كل شيء منطقيًا ضمن مجموعة سجلات واحدة.

وكيل CloudWatch الموحّد

لا ترسل مثيلات EC2 والخوادم المحلية السجلات تلقائيًا. يُثبَّت وكيل CloudWatch الموحّد على المضيف لإرسال ملفات سجلات نظام التشغيل والتطبيقات والسجلات المخصصة إلى CloudWatch Logs. كما يجمع مقاييس إضافية مثل استخدام الذاكرة والقرص، وهي مقاييس لا يستطيع برنامج Hypervisor رؤيتها. ويحتاج الوكيل إلى دور IAM يمنحه الإذن بكتابة السجلات.

تكاملات الخدمات الأصلية

تسجل العديد من خدمات AWS مباشرةً في CloudWatch دون الحاجة إلى وكيل. تكتب Lambda مخرجات الوظائف، ويمكن توجيه VPC Flow Logs إلى مجموعة سجلات، كما يمكن لـ Route 53 تسجيل استعلامات DNS. ويمكن لـ CloudTrail أيضًا تسليم الأحداث إلى CloudWatch Logs بالإضافة إلى S3. وتُعد معرفة المصادر التي تعمل دون وكيل مقابل المصادر التي تعتمد على وكيل تمييزًا شائعًا في الاختبارات.

الاحتفاظ والتكلفة

تحتفظ مجموعات السجلات بالبيانات إلى الأبد افتراضيًا، ما يؤدي إلى زيادة فاتورتك تدريجيًا دون ملاحظة. ويمكنك ضبط فترة الاحتفاظ لكل مجموعة سجلات، من يوم واحد إلى عشر سنوات. وغالبًا ما يتطلب الأمان والامتثال فترة احتفاظ طويلة لمسارات التدقيق، بينما يمكن أن تنتهي صلاحية سجلات تصحيح الأخطاء الكثيفة بسرعة. ويساعد تحقيق التوازن بين الأمرين على إرضاء المدققين وفريق الشؤون المالية لديك.

تشفير بيانات السجلات

تشفّر CloudWatch Logs البيانات وهي غير نشطة افتراضيًا، ولكن يمكنك ربط مفتاح KMS مُدار من العميل بمجموعة سجلات لتوفير تحكم أدق. ويتيح لك ذلك تحديد من يمكنه قراءة السجلات بدقة من خلال سياسة المفتاح، كما ينشئ سجلًا قابلًا للتدقيق لاستخدام المفتاح. وتستفيد السجلات الحساسة التي تتضمن بيانات اعتماد أو معلومات تعريف شخصية من ذلك بشكل أكبر.

aws logs associate-kms-key \
  --log-group-name /aws/lambda/payments \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234

عوامل تصفية الاشتراك

يعمل عامل تصفية الاشتراك على بث أحداث السجلات المطابقة في وقت قريب من الفعلي إلى وجهة أخرى مثل Lambda أو Kinesis Data Streams أو Amazon OpenSearch. وتستخدم فرق الأمان هذه الميزة لإعادة توجيه السجلات إلى SIEM أو إلى حساب تسجيل مركزي فور وصول الأحداث، بدلًا من تصديرها على دفعات لاحقًا. وهكذا تتحول CloudWatch Logs إلى مسار بيانات مباشر.

تصدير السجلات إلى S3

لأغراض الأرشفة طويلة الأجل منخفضة التكلفة، يمكنك تصدير بيانات السجلات إلى Amazon S3. ويوفر S3 تخزينًا أقل تكلفة، وقواعد دورة حياة لنقل البيانات إلى Glacier، وميزة Object Lock لضمان عدم تغييرها. ومن الأنماط الشائعة الاحتفاظ بالسجلات لفترة قصيرة في CloudWatch للبحث السريع، مع تصديرها إلى حاوية S3 مؤمّنة جيدًا للاحتفاظ بسجل الامتثال لسنوات طويلة.

CloudWatch Logs Insights

‏CloudWatch Logs Insights هي لغة استعلام مصممة خصيصًا للبحث التفاعلي في مجموعات السجلات. ويمكنك التصفية والتجميع والترتيب عبر أحجام هائلة من البيانات دون تصدير أي شيء. وأثناء التحقيق، تتيح لك الإجابة سريعًا عن أسئلة مثل عنوان IP الذي تسبب في أكبر عدد من الأخطاء، ما يجعلها خطوة أولى سريعة قبل الانتقال إلى Athena لتحليل أعمق.

تأمين مسار البيانات

يُعد مسار التسجيل نفسه هدفًا محتملًا. امنح دور وكيل CloudWatch الإذنين logs:CreateLogStream وlogs:PutLogEvents فقط، ولا تمنحه أذونات واسعة مطلقًا. واحمِ مجموعات السجلات حتى لا يتمكن المهاجمون من حذفها لإخفاء نشاطهم، وأعد توجيه السجلات المهمة بسرعة إلى حساب منفصل. فالسجل الذي تتحكم فيه من البداية إلى النهاية هو دليل يمكنك الوثوق به.

تحقق سريع

اختبر مدى استيعابك لجمع CloudWatch Logs.

مراجعة

تعمل CloudWatch Logs على توحيد بيانات السجلات في مجموعات سجلات مكوّنة من تدفقات سجلات. وتحتاج مضيفات EC2 والمضيفات المحلية إلى الوكيل الموحّد، بينما تتكامل العديد من الخدمات بشكل أصلي. اضبط الاحتفاظ للتحكم في التكلفة، وأرفق مفتاح KMS للبيانات الحساسة، واستخدم عوامل تصفية الاشتراك أو تصدير S3 لإرسال البيانات إلى SIEM أو أرشفتها. ويساعد تأمين مسار البيانات على بقاء أدلتك جديرة بالثقة.

الأسئلة الشائعة

هل درس «تجميع السجلات في CloudWatch» مجاني؟

نعم — نص درس «تجميع السجلات في CloudWatch» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تجميع السجلات في CloudWatch»؟

افهم كيف تجمع مجموعات السجلات وتدفقاتها البيانات من الخدمات تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «تجميع السجلات في CloudWatch»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تجميع السجلات في CloudWatch
  2. مرشحات المقاييس لأحداث الأمان
  3. إنشاء التنبيهات والإشعارات
  4. اكتشاف استخدام الحساب الجذر
← العودة إلى AWS Security Academy