Zentrale Konten für Protokollarchive
Isolieren Sie Protokolle in einem separaten Konto außerhalb der Reichweite von Angreifern.
Zentrale Konten für Protokollarchive ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Die Beweise isolieren
Der stärkste Schutz für Logs besteht darin, sie in einem separaten AWS-Konto zu speichern, das ausschließlich für die Archivierung vorgesehen und von den Konten isoliert ist, in denen Workloads ausgeführt werden. Wenn ein Angreifer ein Produktionskonto kompromittiert, kann er die Logs in einem Konto, das er nicht kontrolliert, trotzdem weder erreichen noch löschen. Diese Isolation ist ein Grundpfeiler einer ausgereiften Sicherheitsarchitektur.
Das Log-Archivkonto
In einer Organisation mit mehreren Konten empfängt ein dediziertes Log-Archivkonto Logs aus allen anderen Konten. AWS Control Tower erstellt standardmäßig genau dieses Konto in seiner Landing Zone. Das zeigt, wie nachdrücklich AWS dieses Muster empfiehlt. Die Zentralisierung der Logs bietet hier einen einzigen geschützten Speicherort für sämtliche Prüfungsnachweise.
Organisations-Trails
Ein Organisationstrail in CloudTrail erfasst Ereignisse aus allen Konten der Organisation und stellt sie einem einzelnen Bucket zu, der sich typischerweise im Log-Archivkonto befindet. Mitgliedskonten können den Organisationstrail weder deaktivieren noch ändern. Selbst ein vollständig kompromittiertes Mitgliedskonto kann daher nicht verhindern, dass seine Ereignisse zentral aufgezeichnet werden.
Kontenübergreifende Zustellung
Logs werden kontenübergreifend zugestellt, indem den Protokollierungsdiensten über eine Bucket-Richtlinie Schreibzugriff auf den zentralen Bucket gewährt wird. Die Workload-Konten können Logs schreiben, sie aber weder lesen noch löschen, da Lese- und Löschberechtigungen ausschließlich bei Sicherheitsrollen im Archivkonto liegen. Dadurch wird die Aufgabentrennung klar durchgesetzt.
Zugriff auf das Archiv beschränken
Nur sehr wenige Principals sollten auf das Log-Archivkonto zugreifen können. Idealerweise handelt es sich dabei um andere Personen als diejenigen, die die Workloads verwalten. Der Zugriff ist auf ein kleines Sicherheits- oder Auditteam beschränkt, häufig über streng begrenzte kontenübergreifende Rollen. Je weniger Personen auf das Archiv zugreifen können, desto geringer ist die Wahrscheinlichkeit, dass die Beweise kompromittiert werden.
SCPs zum Schutz der Protokollierung
Service Control Policies (SCPs) auf Organisationsebene können Aktionen wie cloudtrail:StopLogging, cloudtrail:DeleteTrail und das Löschen des Log-Buckets in allen Mitgliedskonten ablehnen. Da SCPs die Berechtigungen selbst von Kontoadministratoren begrenzen, verhindern sie, dass jemand in einem Mitgliedskonto die Protokollierung deaktiviert – unabhängig von seinen IAM-Berechtigungen.
{
"Effect": "Deny",
"Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
"Resource": "*"
}Unveränderbarer zentraler Speicher
Der zentrale Bucket sollte alle Elemente aus der vorherigen Lektion kombinieren: Object Lock im Compliance-Modus, Versionierung, KMS-Verschlüsselung und eine Richtlinie zum Verhindern des Löschens. Die Konzentration aller Logs an einem Ort ist nur dann sicher, wenn dieser Ort unveränderbar und streng kontrolliert ist. Daher wendet das Archivkonto die stärksten verfügbaren Maßnahmen zur Bucket-Absicherung an.
Andere Logs aggregieren
Neben CloudTrail können Sie auch Config, VPC Flow Logs und Anwendungslogs im Archivkonto zentralisieren, häufig über kontenübergreifende Zustellung oder Replikation. Ein einziges geschütztes Archiv für alle Logtypen vereinfacht Aufbewahrung, Überwachung und Untersuchungen und hält gleichzeitig jede Quelle außerhalb der Reichweite eines Angreifers.
Zentralisierte Logs abfragen
Sicherheitsteams fragen die zentralisierten Logs mit Athena aus dem Archivkonto oder einem dedizierten Konto für Sicherheitstools ab. Da die Logs aller Konten zusammenliegen, kann eine einzige Abfrage die gesamte Organisation durchsuchen. Dadurch werden organisationsweite Untersuchungen und die Suche nach Bedrohungen wesentlich leistungsfähiger als bei der separaten Prüfung jedes Kontos.
Ausfallsicherheit und Aufbewahrung
Die Zentralisierung unterstützt auch Ausfallsicherheit und Aufbewahrung: Lifecycle-Regeln verschieben ältere Logs in kostengünstigeren Speicher wie Glacier, während Object Lock ihre Unveränderbarkeit bewahrt. Eine regionsübergreifende Replikation kann zusätzlich vor dem Verlust einer Region schützen. So wird das Archiv zu einem dauerhaften, langlebigen und manipulationssicheren Nachweis, der selbst strenge Anforderungen an die Aufbewahrung für Compliance erfüllt.
Das Gesamtbild
Ein zentralisiertes, unveränderbares Log-Archivkonto, das von einem Organisationstrail gespeist, durch SCPs geschützt und mit Object Lock gesperrt wird, gilt als Goldstandard für die Integrität von Logs. Es stellt sicher, dass die Wahrheit über die Handlungen eines Angreifers unabhängig davon, was er in einem Workload-Konto tut, an einem Ort erhalten bleibt, den er niemals erreichen kann.
Schnelltest
Testen Sie Ihr Wissen über zentralisierte Protokollierung.
Zusammenfassung
Ein dediziertes Log-Archivkonto isoliert Beweise von den Workload-Konten. Ein Organisationstrail zentralisiert CloudTrail in seinem Bucket, den Mitgliedskonten nicht deaktivieren können. Kontenübergreifende Bucket-Richtlinien erlauben Konten das Schreiben, aber nicht das Löschen. SCPs lehnen StopLogging/DeleteTrail organisationsweit ab, und Object Lock sowie Verschlüsselung machen den Speicher unveränderbar. Das Ergebnis ist eine manipulationssichere, abfragebereite und konforme Aufbewahrung von Logs.
Häufig gestellte Fragen
Ist die Lektion „Zentrale Konten für Protokollarchive“ kostenlos?
Ja — der vollständige Text von „Zentrale Konten für Protokollarchive“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zentrale Konten für Protokollarchive“?
Isolieren Sie Protokolle in einem separaten Konto außerhalb der Reichweite von Angreifern. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Zentrale Konten für Protokollarchive“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum die Manipulation von Protokollen eine Bedrohung ist
- CloudTrail-Protokolldateivalidierung
- Protokollspeicher-Buckets absichern
- Zentrale Konten für Protokollarchive