0Pricing
AWS Security Academy · درس

ما الذي يسجله CloudTrail

افهم كيف يتحول كل استدعاء لواجهة API إدارية إلى حدث تدقيق

ما الذي يسجله CloudTrail درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

سجل التدقيق الخاص بحسابك

كل إجراء في AWS هو استدعاء لواجهة API، سواء أُجري من وحدة التحكم أو CLI أو SDK أو خدمة أخرى. ويسجل AWS CloudTrail هذه الاستدعاءات.

وهو سجل التدقيق الذي يجيب عن سؤال الأمان الأساسي: من فعل ماذا، ومتى، ومن أين، وعلى أي مورد — وهو أساس المساءلة في حسابك.

ما الذي يسجله الحدث؟

يسجل كل حدث في CloudTrail تفاصيل غنية، منها الهوية التي أجرت الاستدعاء، والإجراء، أي اسم الحدث، والوقت، وعنوان IP المصدر، والمعلمات، والاستجابة.

وهذا يكفي لإعادة بناء ما حدث بالضبط أثناء وقوع حادث، ونسب كل تغيير إلى principal محدد.

مفعّل افتراضيًا

يسجل CloudTrail تلقائيًا نشاط أحداث الإدارة خلال آخر 90 يومًا في سجل الأحداث، من دون الحاجة إلى إعداد.

وللاحتفاظ بالسجلات مدة أطول والتحكم الكامل بها، تنشئ مسارًا يسلّم الأحداث باستمرار إلى S3. ويتوقع الاختبار أن تعرف الفرق بين السجل الافتراضي لمدة 90 يومًا والمسار المُعدّ.

إنشاء مسار

يلتقط المسار الأحداث ويسلّمها إلى حاوية S3 للتخزين طويل الأجل، ويمكنه اختياريًا تسليمها إلى CloudWatch Logs للتحليل في الوقت الفعلي.

عادةً ما تنشئ مسارًا متعدد المناطق وعلى مستوى المؤسسة، حتى لا يفلت أي نشاط في أي منطقة من التسجيل. وهذا هو السجل الدائم القابل للاستعلام الذي تُجرى منه تحقيقات الحوادث.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

الهوية في كل حدث

يربط العنصر userIdentity كل استدعاء بـ principal، سواء كان مستخدم IAM، أو دورًا مفترضًا، أو المستخدم الجذر، أو خدمة AWS.

يمثل ذلك قيمة كبيرة أثناء التحقيق، إذ يتيح لك تتبع إجراء مشبوه إلى بيانات الاعتماد والجلسة المحددتين اللتين نفذتاه، حتى عندما تكون بيانات الاعتماد قد فُرضت من خلال سلسلة أدوار.

CloudTrail في مقابل CloudWatch

من السهل الخلط بين الخدمتين. يجيب CloudTrail عن سؤال «من أجرى أي استدعاء لواجهة API؟» — فهو سجل تدقيق للإجراءات.

أما CloudWatch فيجيب عن سؤال «كيف يعمل نظامي؟» — من خلال المقاييس والسجلات والتنبيهات المتعلقة بالحالة التشغيلية. ويمكن لـ CloudTrail إرسال الأحداث إلى CloudWatch Logs، لكن الغرض من كل منهما مختلف.

التغطية متعددة المناطق

يترك مسار مكوّنًا على نحو خاطئ لمنطقة واحدة نقاطًا عمياء يمكن للمهاجم استغلالها من خلال العمل في منطقة غير مُراقبة.

يضمن تمكين مسار متعدد المناطق التقاط النشاط في كل مكان ضمن موقع واحد. وتوصي AWS بذلك باعتباره خط أساس حتى لا تبقى أي منطقة من دون تدقيق.

مقاومة العبث

يمكن للمهاجم الذي يستطيع حذف السجلات إخفاء آثاره. احمِ CloudTrail باستخدام التحقق من ملفات السجل، إذ تثبت ملفات الملخص أن السجلات لم تُعدّل، وأحكم حماية وجهة S3 باستخدام سياسات صارمة وميزة Object Lock.

خزّن السجلات في حساب منفصل حتى لا يتمكن اختراق حمل العمل من الوصول إليها.

استجابة شبه فورية

عند تسليم أحداث المسار إلى CloudWatch Logs، يمكنك الاستجابة في وقت شبه فوري: إذ تعمل مرشحات المقاييس والتنبيهات عند وقوع إجراءات محددة، مثل تغيير مجموعة أمان أو تسجيل دخول المستخدم الجذر.

وهذا يربط بين تسجيل التدقيق والمراقبة النشطة، محولًا السجل التاريخي إلى اكتشاف مباشر.

التسليم ووقت الاستجابة

يسلّم المسار الأحداث عادةً إلى S3 خلال نحو 15 دقيقة من استدعاء API. وهو متين وموثوق، لكنه ليس فوريًا.

وللاستجابة الأسرع، أرسل التدفق إلى CloudWatch Logs، حيث يمكن للتنبيهات أن تعمل في وقت شبه فوري. واعلم أن CloudTrail هو أولًا سجل تدقيق، وليس نظام تنبيه بزمن استجابة مقداره أجزاء من الألف من الثانية بمفرده.

لماذا يهم ذلك في الاختبار

يُعد CloudTrail أساسًا للكشف والتحقيق والامتثال. وتعتمد العديد من سيناريوهات SCS-C02 على تمكينه بشكل صحيح، وحماية سجلاته، والاستعلام عنها لمعرفة ما حدث.

إذا سأل السؤال عن كيفية اكتشاف من حذف موردًا أو غيّر سياسة، فعادةً ما يكون CloudTrail جزءًا من الإجابة.

تحقق سريع

اعرف الغرض من CloudTrail.

مراجعة

يمثل AWS CloudTrail سجل التدقيق الخاص بحسابك، إذ يسجل كل استدعاء لواجهة API مع هوية المستدعي والإجراء والوقت وعنوان IP المصدر والمعلمات. ويحتفظ افتراضيًا بأحداث الإدارة لمدة 90 يومًا في Event history؛ أنشئ multi-region trail إلى S3 للحصول على سجلات دائمة وقابلة للاستعلام. ويختلف عن CloudWatch، الذي يركز على الأداء، لأنه يجيب عن سؤال: من فعل ماذا؟ احمِ السجلات باستخدام التحقق وObject Lock وحساب منفصل، وأرسلها إلى CloudWatch Logs لإطلاق التنبيهات في الوقت الفعلي.

الأسئلة الشائعة

هل درس «ما الذي يسجله CloudTrail» مجاني؟

نعم — نص درس «ما الذي يسجله CloudTrail» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «ما الذي يسجله CloudTrail»؟

افهم كيف يتحول كل استدعاء لواجهة API إدارية إلى حدث تدقيق تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ما الذي يسجله CloudTrail»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يسجله CloudTrail
  2. أحداث الإدارة والبيانات والرؤى
  3. مسارات المؤسسة عبر الحسابات
  4. قراءة سجل حدث CloudTrail
← العودة إلى AWS Security Academy