AWS Security Academy · Lektion

Validering af CloudTrail-logfiler

Brug digest-filer til at bevise, at logge ikke blev ændret efter levering.

Lektion 2 af 413 trin

Validering af CloudTrail-logfiler er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Bevis for integritet

CloudTrail-logfilvalidering gør det muligt at bevise, at logfiler, der er leveret til S3, ikke er blevet ændret, slettet eller forfalsket, efter CloudTrail skrev dem. Det er funktionen, der ændrer »vi håber, at loggene er intakte« til »vi kan påvise kryptografisk, at de er det«. Aktivering af funktionen er en god praksis med ét klik på ethvert spor.

Sådan fungerer validering

Når funktionen er aktiveret, opretter CloudTrail hver time en fordøjelsesfil, som henviser til de logfiler, der blev leveret i perioden, og indeholder en hash af hver fil. Fordøjelsesfilerne signeres også. Tilsammen danner de en kæde, som gør det muligt at kontrollere både, at hver logfil er uændret, og at ingen mangler.

Hashning og signering

Hver logfil hashes med SHA-256, og fordøjelsesfilen signeres med SHA-256 with RSA. Fordi enhver ændring af en logfil ændrer dens hash, og fordi fordøjelsen er kryptografisk signeret, kan en angriber ikke ændre en log uden at bryde den matematiske sammenhæng. Det er det, der gør loggene manipulationssynlige.

Fordøjelseskæden

Hver fordøjelsesfil henviser også til den forrige fordøjelsesfil, så der dannes en kædet sekvens time efter time. Denne kædning gør det muligt at opdage ikke kun en ændret logfil, men også en manglende eller slettet fordøjelse, fordi et hul bryder kæden. Den sammenhængende kæde beviser, at loggene er komplette over tid.

Validering med CLI

Du kontrollerer integriteten ved hjælp af CLI-kommandoen validate-logs, som kontrollerer fordøjelsessignaturerne og hashværdierne for de henviste logfiler i et tidsinterval. Den rapporterer enhver fil, der er ændret eller slettet, samt filer, hvis fordøjelse mangler. Det giver efterforskere en autoritativ integritetskontrol efter behov.

aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/org-trail \
  --start-time 2024-01-01T00:00:00Z

Registrering, ikke forebyggelse

En vigtig nuance er, at validering er detekterende, ikke forebyggende. Den forhindrer ikke nogen i at slette en logfil; den lader dig bevise, at det er sket. Hvis du vil forhindre sletning, kombinerer du validering med bucket-beskyttelse som Object Lock. Validering fortæller dig sandheden; andre kontroller håndhæver den.

Beskyttelse af fordøjelsesfilerne

Fordøjelsesfiler ligger i den samme S3-bucket som loggene og skal beskyttes lige så omhyggeligt. Hvis en angriber frit kunne genskabe eller slette fordøjelser, ville beviset blive undermineret. Opbevaring af fordøjelser i en låst og helst uforanderlig bucket bevarer integritetsgarantien fra ende til anden.

Hvor validering passer ind

Validering udgør integritets-søjlen i logbeskyttelsen. Den fungerer sammen med uforanderlig opbevaring for tilgængelighed og kryptering for fortrolighed. Når et eksamensscenarie spørger, hvordan du beviser, at logge ikke er blevet manipuleret efter leveringen, er CloudTrail-logfilvalidering det præcise svar.

Aktivering af funktionen

Du aktiverer validering, når du opretter eller opdaterer et spor, ved hjælp af en enkelt indstilling. Selve valideringsfunktionen koster ikke ekstra ud over den normale S3-opbevaring af fordøjelsesfiler. Da fordelene er store, og omkostningen er ubetydelig, bør den aktiveres på hvert spor uden undtagelse.

Indarbejdelse af validering i driften

Kør validering regelmæssigt, ikke kun under hændelser, så du hurtigt opdager manipulation. Nogle team automatiserer validate-logs efter en tidsplan og alarmerer ved enhver fejl. Regelmæssig validering gør funktionen til en aktiv integritetsovervågning af dit revisionsspor i stedet for en eftertanke i forbindelse med forensik.

Validering ved overholdelseskontroller

Under en revision leverer logfilvalidering det kryptografiske bevis på, at dit revisionsspor er komplet og uændret, og opfylder dermed krav i rammeværk som PCI DSS og SOC 2. At kunne køre validate-logs og vise et fejlfrit resultat er et konkret bevis på, at dine overvågningsdata kan stoles på som registrering af hændelser.

Hurtigt tjek

Test din viden om validering.

Opsummering

CloudTrail-logfilvalidering beviser, at logge ikke er blevet manipuleret efter leveringen. Timelige fordøjelsesfiler indeholder SHA-256-hashværdier af logge, signeres og kædes til den forrige fordøjelse, så manglende filer kan opdages. Kontrollér med validate-logs. Funktionen er detekterende, så kombiner den med uforanderlig opbevaring for at forhindre sletning. Aktivér den på hvert spor, og udfør validering regelmæssigt.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Validering af CloudTrail-logfiler” gratis?

Ja — hele teksten til “Validering af CloudTrail-logfiler” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Validering af CloudTrail-logfiler”?

Brug digest-filer til at bevise, at logge ikke blev ændret efter levering. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Validering af CloudTrail-logfiler”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor manipulation af logge er en trussel
  2. Validering af CloudTrail-logfiler
  3. Sikring af buckets til loglagring
  4. Centraliserede konti til logarkiv
← Tilbage til AWS Security Academy