Cloud & IT Cert Prep · Lektion

Management-, data- og insight-hændelser

Sammenlign de hændelsestyper, CloudTrail kan registrere, og deres omkostninger.

Lektion 2 af 413 trin

Management-, data- og insight-hændelser er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Tre typer hændelser

CloudTrail registrerer tre kategorier af hændelser, og det er afgørende til eksamen at kende forskellen: administrationshændelser, datahændelser og Insights-hændelser.

De adskiller sig med hensyn til, hvad de registrerer, om de er aktiveret som standard, og hvor meget de koster — forskelle, der påvirker enhver strategi for logning.

Administrationshændelser

Administrationshændelser registrerer handlinger i kontrolplanet — handlinger, der administrerer ressourcer, f.eks. oprettelse af en instans, tilknytning af en politik eller ændring af en sikkerhedsgruppe.

De logges som standard og er normalt gratis for den første kopi. Det er disse hændelser, som de fleste sikkerhedsundersøgelser bruger til at se ændringer i konfiguration og adgang.

Datahændelser

Datahændelser registrerer handlinger i dataplanet — handlinger med stor volumen på dataene i ressourcer, f.eks. S3 GetObject/PutObject eller kald af Lambda-funktioner.

De er deaktiveret som standard og medfører ekstra omkostninger på grund af deres volumen. Du aktiverer dem selektivt dér, hvor synlighed på objektniveau er vigtig.

Hvorfor datahændelser koster mere

En enkelt applikation kan foretage millioner af S3-objektkald om dagen, hvilket langt overstiger antallet af administrationshandlinger.

Det er effektivt at logge dem alle til kriminaltekniske undersøgelser — du kan se præcis, hvilket objekt der blev læst — men mængden driver omkostningerne op. Begræns datahændelser til følsomme buckets i stedet for at aktivere dem overalt.

Insights-hændelser

CloudTrail Insights registrerer automatisk usædvanlige mønstre i API-aktiviteten, f.eks. en pludselig stigning i et normalt sjældent kald.

Den opretter en normal adfærdsbaseline og genererer en Insights-hændelse, når aktiviteten afviger — f.eks. ved at fremhæve en række ressourcesletninger, der kan være tegn på et angreb.

Kontrolplan kontra dataplan

En enkel mental model er, at administrationshændelser hører til i kontrolplanet (administration af ressourcen), mens datahændelser hører til i dataplanet (brug af ressourcen).

Oprettelse af en S3-bucket er administration; læsning af et objekt fra den er dataadgang. Denne skelnen fortæller dig pålideligt, hvilken hændelsestype og omkostningsprofil der gælder.

Filtrering efter læsning og skrivning

Du kan begrænse logning til kun læsning, kun skrivning eller alle hændelser.

Skrivehændelser registrerer ændringer, som normalt er sikkerhedsfokus, mens læsehændelser registrerer adgang. Filtrering reducerer støj og omkostninger — du kan f.eks. kun logge skrivehændelser i administrationen samt datahændelser på dine mest følsomme buckets.

aws cloudtrail put-event-selectors \
  --trail-name org-trail \
  --event-selectors ReadWriteType=WriteOnly

Avancerede hændelsesvælgere

Avancerede hændelsesvælgere lader dig filtrere datahændelser detaljeret — efter ressource-ARN, hændelsesnavn eller andre felter — i stedet for kun at kunne vælge mellem al eller ingen logning.

Du kan f.eks. kun logge GetObject på én følsom bucket, så du styrer både omkostninger og støj. Denne præcision gør logning af datahændelser praktisk i stor skala.

Hvor dataene sendes hen

Uanset hvilke hændelsestyper du aktiverer, sendes posterne til din trails S3-bucket og eventuelt til CloudWatch Logs.

Insights-hændelser lander også i et separat S3-præfiks. Det er vigtigt at kende destinationerne, når du skal forespørge med Athena, konfigurere alarmer og beskytte loggene — det er på destinationen, dine beviser faktisk findes.

Valg af strategi

Et fornuftigt udgangspunkt er at aktivere en multi-region trail, der registrerer alle skrivehændelser i administrationen, tilføje datahændelser kun på buckets og funktioner, der håndterer følsomme data, og aktivere Insights til registrering af afvigelser.

Det skaber balance mellem omfattende sikkerhedssynlighed og omkostningerne ved datahændelser med stor volumen.

Hændelser og eksamen

SCS-C02 tester ofte, om du kan knytte et behov til den rigtige hændelsestype: Sporing af adgang på objektniveau betyder datahændelser; konfigurationsændringer betyder administrationshændelser; usædvanlige stigninger i aktiviteten betyder Insights.

Husk, at datahændelser er deaktiveret som standard og koster ekstra — det er en populær distraktion i eksamenssvar.

Hurtigt tjek

Knyt behovet til den rigtige hændelsestype.

Opsummering

CloudTrail registrerer tre hændelsestyper. Administrationshændelser logger ændringer i kontrolplanet og er aktiveret som standard; datahændelser logger dataadgang med stor volumen, f.eks. S3 GetObject, og er som standard deaktiveret med ekstra omkostninger; Insights-hændelser registrerer afvigende mønstre i API-aktiviteten. Brug modellen med kontrolplan kontra dataplan, filtrer efter læsning og skrivning for at reducere støj, og aktivér kun datahændelser på følsomme ressourcer for at skabe balance mellem synlighed og omkostninger.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Management-, data- og insight-hændelser” gratis?

Ja — hele teksten til “Management-, data- og insight-hændelser” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Management-, data- og insight-hændelser”?

Sammenlign de hændelsestyper, CloudTrail kan registrere, og deres omkostninger. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Management-, data- og insight-hændelser”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad CloudTrail registrerer
  2. Management-, data- og insight-hændelser
  3. Organisationsspor på tværs af konti
  4. Læsning af en CloudTrail-hændelsespost
← Tilbage til Cloud & IT Cert Prep