0Pricing
AWS Security Academy · درس

قراءة سجل حدث CloudTrail

فكّك حقول JSON التي تصف منفّذ كل استدعاء

قراءة سجل حدث CloudTrail درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

تشريح الحدث

حدث CloudTrail هو سجل JSON يضم مجموعة ثابتة من الحقول. ويتيح لك تعلم قراءته إعادة بناء ما حدث بالضبط أثناء التحقيق.

يصف كل سجل استدعاءً واحدًا لواجهة API: من أجراه، وماذا فعل، ومتى وأين أجراه، وما نتيجته.

الحقل userIdentity

أهم حقل لأغراض الأمان هو userIdentity. فهو يصف principal الذي أجرى الاستدعاء، بما في ذلك نوعه (IAMUser أو AssumedRole أو Root أو AWSService) وحسابه وARN الخاص به (Amazon Resource Name).

وهذه هي الطريقة التي تنسب بها إجراءً إلى شخص أو دور أو خدمة محددة بثقة.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

اسم الحدث ومصدره

يمثل eventName إجراء API الذي تم استدعاؤه، مثل DeleteBucket أو RunInstances، بينما يمثل eventSource الخدمة التي ينتمي إليها، مثل s3.amazonaws.com.

ويخبرك الحقلان معًا بالعملية التي حدثت بدقة، وهو جوهر فهم أي حدث.

الوقت والمنطقة وعنوان IP

يحدد الطابع الزمني eventTime (بتوقيت UTC) وawsRegion وsourceIPAddress زمان الاستدعاء ومكانه.

ويُعد الاستدعاء من منطقة غير متوقعة أو عنوان IP غير مألوف علامة تحذير كلاسيكية. كما يوضح حقل وكيل المستخدم كيفية إجراء الاستدعاء: عبر وحدة التحكم أو CLI أو SDK.

الطلب والاستجابة

توضح requestParameters مدخلات الاستدعاء، مثل الحاوية أو المثيل أو السياسة المستهدفة، بينما توضح responseElements ما أعادته AWS، مثل معرّف مورد أُنشئ حديثًا.

وتتيح لك هذه الحقول رؤية ما تغيّر بالضبط والنتيجة التي حدثت، لا مجرد معرفة أن شيئًا ما قد حدث.

الأخطاء تحكي قصة

إذا رُفض الاستدعاء، فسيتضمن السجل errorCode وerrorMessage، مثل AccessDenied.

وغالبًا ما تعني موجة من الاستدعاءات المرفوضة من principal واحد أن مهاجمًا يستكشف ما يمكن لبيانات اعتماد مسروقة فعله. فالأحداث الفاشلة لا تقل قيمة في التحقيق عن الأحداث الناجحة.

سلاسل الأدوار

عندما يتم الوصول عبر أدوار مفترضة، اتبع السلسلة. فقد يعرض userIdentity جلسة دور مفترض، بينما يكشف sessionContext عن principal الأساسي الذي افترضه.

ويجيب تتبع هذه السلسلة عن هوية من نفّذ الإجراء في النهاية، حتى عند وجود عدة انتقالات بين الأدوار.

علامات القراءة فقط والإدارة

توضح الحقول مثل readOnly وmanagementEvent طبيعة الاستدعاء على الفور — أي ما إذا كان قد غيّر شيئًا، وما إذا كان عملية على مستوى طبقة التحكم.

تساعدك هذه الحقول على تصفية الأحداث التي غيّرت بيئتك بسرعة عند فحص عدد هائل من السجلات.

الاستعلام عن السجلات على نطاق واسع

لا بأس بقراءة سجل واحد يدويًا، لكن فرز الملايين من السجلات ليس كذلك. أرسل السجلات إلى CloudWatch Logs أو استعلم عن أرشيف S3 باستخدام Athena وSQL.

يمكنك التصفية حسب userIdentity أو eventName أو sourceIPAddress أو errorCode لتحديد الاستدعاءات المهمة تمامًا أثناء التحقيق.

راقب وكيل المستخدم

يكشف الحقل userAgent كيفية إجراء الاستدعاء — من وحدة تحكم AWS أو إصدار محدد من CLI أو SDK أو أداة أتمتة.

قد يشير وكيل مستخدم غير متوقع إلى أدوات يستخدمها مهاجم. فإذا كان الاستدعاء يأتي عادةً من وحدة التحكم، ثم وصل فجأة عبر SDK خام من عنوان IP غير مألوف، فهذه شذوذات دقيقة تستحق نظرة ثانية.

جمع العناصر معًا

للتحقيق، اجمع الحقول معًا: من (userIdentity) فعل ماذا (eventName) وعلى أي مورد (requestParameters)، ومتى (eventTime)، ومن أين (sourceIPAddress)، وما النتيجة (responseElements أو errorCode).

هذه الصورة الكاملة، المستمدة من سجل واحد، هي جوهر التحليل الجنائي لنشاط API على AWS.

تحقق سريع

اعثر على حقل الإسناد.

مراجعة

حدث CloudTrail هو سجل JSON تجيب حقوله الأساسية عن أسئلة التحقيق كاملة: userIdentity (من، مع ARN وسلسلة الأدوار عبر sessionContext)، وeventName/eventSource (ماذا)، وeventTime/awsRegion/sourceIPAddress (متى وأين)، وrequestParameters/responseElements أو errorCode (التغيير والنتيجة). وتُعد أحداث AccessDenied الفاشلة إشارات قيّمة، بينما يتيح لك Athena الاستعلام عن السجلات على نطاق واسع.

الأسئلة الشائعة

هل درس «قراءة سجل حدث CloudTrail» مجاني؟

نعم — نص درس «قراءة سجل حدث CloudTrail» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «قراءة سجل حدث CloudTrail»؟

فكّك حقول JSON التي تصف منفّذ كل استدعاء تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «قراءة سجل حدث CloudTrail»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يسجله CloudTrail
  2. أحداث الإدارة والبيانات والرؤى
  3. مسارات المؤسسة عبر الحسابات
  4. قراءة سجل حدث CloudTrail
← العودة إلى AWS Security Academy