AWS Security Academy · Lektion

Sikring af buckets til loglagring

Anvend politikker og Object Lock for at gøre logge uforanderlige.

Lektion 3 af 413 trin

Sikring af buckets til loglagring er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Bucketen er kronjuvelen

CloudTrail, Config og Flow Logs opbevarer i sidste ende data i S3-bucketer. Denne bucket er kronjuvelen i dit revisionsspor og fortjener derfor den stærkeste beskyttelse. Hvis bucketen er sikker, kan en angriber, der kompromitterer en arbejdsbelastning, stadig ikke få adgang til beviserne på, hvad vedkommende gjorde.

Blokering af offentlig adgang

Den første kontrol er S3 Block Public Access, som sikrer, at logbucketen aldrig eksponeres mod internettet. En offentligt læsbar logbucket lækker følsomme driftsoplysninger til alle. Ved at aktivere Block Public Access på konto- og bucket-niveau lukker du denne risiko effektivt.

Restriktiv bucket-politik

En stram bucket-politik bør kun tillade logningstjenesten at skrive og kun bestemte sikkerhedsroller at læse, mens alle andre afvises. Du kan også afvise s3:DeleteObject for alle principaler, så logge ikke kan fjernes gennem normale API-kald. Det er et stærkt grundlag mod tilfældig manipulation.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:DeleteObject",
  "Resource": "arn:aws:s3:::my-log-bucket/*"
}

S3 Object Lock

S3 Object Lock håndhæver write-once-read-many (WORM)-opbevaring og gør objekter reelt uforanderlige i en bestemt periode. Selv en kontoadministrator kan ikke slette eller overskrive et låst objekt, før opbevaringsperioden udløber. Det er det stærkeste forsvar mod en angriber eller insider, der forsøger at slette logge.

Tilstandene Compliance og Governance

Object Lock har to tilstande. I Governance mode kan brugere med særlige tilladelser tilsidesætte låsen. I Compliance mode kan ingen, heller ikke root-brugeren, slette data eller forkorte opbevaringsperioden, før den udløber. For regulerede revisionslogge giver Compliance mode den stærkeste garanti.

Versionering

Object Lock kræver versionering, som bevarer hver version af et objekt. Versionering alene hjælper også: Hvis en angriber overskriver et objekt, forbliver den tidligere version. Kombineret med et afslag på DeleteObjectVersion gør versionering det langt sværere at ødelægge historikken end blot at slette ét aktuelt objekt.

MFA Delete

MFA Delete kræver multifaktorgodkendelse for permanent at slette objektversioner eller ændre versioneringstilstanden. Det tilføjer en menneskestyret, hardwarebaseret kontrol foran destruktive handlinger i logbucketen, så selv en kompromitteret legitimationsoplysning ikke lydløst kan rydde versioner uden MFA-enheden.

Kryptering af logge

Kryptér logdata under opbevaring med KMS, helst med en kundeadministreret nøgle, hvis politik begrænser, hvem der kan dekryptere. Det beskytter fortroligheden, fordi logge ofte indeholder følsomme oplysninger som brugernavne og IP-adresser. KMS opretter også en revisionsregistrering af hver dekryptering, hvilket giver indsigt i, hvem der læser loggene.

Adgangslogning og overvågning

Aktivér S3-serveradgangslogning, eller brug CloudTrail-datahændelser på logbucketen, så du kan se, hvem der har tilgået den. Opret alarmer for uventede læsninger eller ethvert sletteforsøg. Overvågning af selve logbucketen sikrer, at et angreb på dine beviser ironisk nok også bliver registreret.

Lagdeling af kontrollerne

Ingen enkelt indstilling er tilstrækkelig. Block Public Access, en bucket-politik med afvisning af sletning, Object Lock i Compliance mode, versionering, MFA Delete og KMS-kryptering gør tilsammen bucketen modstandsdygtig over for sletning, ændring og eksponering. Målet er forsvar i dybden: Hvert lag dækker de andres huller.

Samling af det hele

En korrekt låst logbucket er uforanderlig, privat, krypteret og overvåget. Kombineret med CloudTrail-logfilvalidering til registrering af manipulation sikrer den, at dine beviser både overlever og forbliver beviseligt intakte. Denne hærdning på bucket-niveau er præcis det, eksamensscenarier om beskyttelse af logge forventer.

Hurtigt tjek

Test din viden om sikring af buckets.

Opsummering

Sikr logbuckets med lagdelte kontroller: Block Public Access, en bucket-politik, der afviser sletning, S3 Object Lock (Compliance-tilstand kan ikke omgås, mens Governance kan tilsidesættes), versionering, MFA Delete og KMS-kryptering for fortrolighed. Overvåg adgang med S3-adgangslogning eller CloudTrail-datahændelser. Tilsammen gør de loggene uforanderlige, private og overvågede.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Sikring af buckets til loglagring” gratis?

Ja — hele teksten til “Sikring af buckets til loglagring” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Sikring af buckets til loglagring”?

Anvend politikker og Object Lock for at gøre logge uforanderlige. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Sikring af buckets til loglagring”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor manipulation af logge er en trussel
  2. Validering af CloudTrail-logfiler
  3. Sikring af buckets til loglagring
  4. Centraliserede konti til logarkiv
← Tilbage til AWS Security Academy