AWS Security Academy · Lektion

Audit og logning af administratorsessioner

Registrér hver kommando, som en operatør kører, af hensyn til ansvarlighed.

Lektion 3 af 413 trin

Audit og logning af administratorsessioner er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Ansvarlighed for administratorer

At give administrativ adgang er kun halvdelen af opgaven; du skal også registrere, hvad administratorerne gør. Session Manager tilbyder omfattende logning, så hver kommando og session kan knyttes til en ansvarlig. SCS-C02-eksamenen fremhæver denne mulighed for kontrol som en central fordel frem for SSH, hvor logning på kommandoniveau er vanskelig at centralisere.

To lag af logning

Logningen i Session Manager har to lag: logning på API-niveau af, hvem der startede og stoppede sessioner, registreret af CloudTrail, samt logning af selve tastetrykkene og outputtet i sessionens indhold, sendt til CloudWatch Logs eller S3. Tilsammen besvarer de både spørgsmålene "hvem oprettede forbindelse" og "hvad gjorde de".

CloudTrail til sessionshændelser

CloudTrail registrerer API-kaldene StartSession og TerminateSession og viser, hvilken IAM-identitet der oprettede forbindelse til hvilken instans og hvornår. Da dette er administrationshændelser, vises de automatisk i dit trail, så du får en pålidelig og manipulationssikker registrering af administrativ adgang til brug ved undersøgelser.

Logning af sessionens indhold

Hvis du vil registrere kommandoerne og outputtet i en session, aktiverer du sessionslogning i indstillingerne for Session Manager og sender den til en S3-bucket eller en CloudWatch Logs-gruppe. Nu gemmes hvert tastetryk, en operatør indtaster, og hvert resultat, der returneres, hvilket er det nærmeste, du kommer på en videooptagelse af sessionen.

Beskyttelse af loggene

Sessionslogge er bevismateriale, så de skal være manipulationsresistente. Gem dem i en dedikeret, stramt begrænset S3-bucket, helst på en separat logningskonto, med kryptering og restriktive politikker. Det sikrer, at en administrator, selv en ondsindet administrator, ikke kan slette registreringen af sin egen session.

Kryptering af sessionslogge

Du kan kræve KMS-kryptering for både sessionsdata i realtid og gemte logge. Håndhævet kryptering beskytter sessionsindhold både under lagring og overførsel, opfylder compliance-krav og sikrer, at følsomme kommandoer eller output aldrig eksponeres i klartekst.

Revision af Run Command

Ud over interaktive sessioner udfører SSM Run Command kommandoer på mange instanser på én gang, og det bliver også fuldt revideret. Hver kørsel logges med oplysninger om, hvem der kørte den, på hvilke mål og med hvilket output, så selv administrative handlinger på tværs af hele flåden har samme ansvarlighed som en enkelt session.

Notifikationer i realtid

Du kan forbinde sessionhændelser med EventBridge og SNS for at få advarsler i realtid, når en session starter, især på følsomme instanser. En notifikation i det øjeblik nogen opretter forbindelse til en produktionsdatabaseserver giver dit sikkerhedsteam mulighed for at overvåge privilegeret adgang, mens det sker, i stedet for bagefter.

Hvorfor revision er vigtig

Fuldstændig sessionsrevision understøtter incident response, compliance og afskrækkelse. Viden om, at alle handlinger registreres, modvirker misbrug, og når en hændelse opstår, kan efterforskere nøjagtigt gennemgå, hvad en operatør gjorde. Denne ansvarlighed fra ende til anden er en afgørende grund til, at eksamen foretrækker Session Manager frem for nøglebaseret SSH.

Begrænsning af shell-kommandoer

Du kan stramme sessionerne yderligere ved at bruge SSM-dokumenter, der begrænser en session til bestemte handlinger, og ved at deaktivere interaktive shells for bestemte roller. Sammen med logning betyder det, at selv en autoriseret operatør er begrænset til godkendte aktiviteter, hvilket indsnævrer, hvad en kompromitteret konto kan gøre, mens alle handlinger fortsat registreres.

Samlet overblik

Sessionsrevision i Session Manager kombinerer CloudTrail til API-hændelserne StartSession/TerminateSession med logning af sessionsindhold til S3 eller CloudWatch Logs, eventuelt KMS-krypteret. Beskyt loggene på en stramt begrænset, separat konto, revider Run Command på samme måde, og brug EventBridge/SNS til advarsler i realtid ved privilegeret adgang.

Hurtigt tjek

Test sessionsrevision.

Opsummering

Sessionsrevision i Session Manager har to lag: CloudTrail registrerer API-hændelserne StartSession/TerminateSession, mens logning af sessionsindhold sender tastetryk og output til S3 eller CloudWatch Logs, eventuelt KMS-krypteret. Beskyt loggene på en separat, stramt begrænset konto, revider også Run Command, og send advarsler i realtid via EventBridge/SNS.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Audit og logning af administratorsessioner” gratis?

Ja — hele teksten til “Audit og logning af administratorsessioner” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Audit og logning af administratorsessioner”?

Registrér hver kommando, som en operatør kører, af hensyn til ansvarlighed. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Audit og logning af administratorsessioner”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor bastion hosts øger risikoen
  2. Session Manager uden åbne porte
  3. Audit og logning af administratorsessioner
  4. Sikring af endpoints og Patch Manager
← Tilbage til AWS Security Academy