Protokolle in CloudWatch sammeln
Verstehen Sie, wie Log Groups und Streams Daten aus Diensten sammeln.
Protokolle in CloudWatch sammeln ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was CloudWatch Logs ist
Amazon CloudWatch Logs ist ein verwalteter Service, der Protokolldaten aus Ihren AWS-Ressourcen und Anwendungen sammelt, speichert und durchsucht. Statt dass Logs auf einzelnen Servern liegen und beim Beenden einer Instance verloren gehen können, werden sie an einen zentralen, dauerhaften Speicher übertragen. Für Security Engineers ist diese Zentralisierung der entscheidende Punkt: Was Sie nicht sehen können, können Sie weder erkennen noch untersuchen.
Log-Gruppen
Eine Log-Gruppe ist ein Container für zusammengehörige Protokolldaten und legt gemeinsame Einstellungen fest. In der Regel steht eine Log-Gruppe für eine Anwendung oder einen Service, etwa /aws/lambda/my-function. Für die Sicherheit sind zwei Einstellungen besonders wichtig: die Aufbewahrungsdauer, die festlegt, wie lange Logs vor der automatischen Löschung aufbewahrt werden, und der optionale KMS-Schlüssel, mit dem die Daten im Ruhezustand verschlüsselt werden.
Log-Streams
Innerhalb einer Log-Gruppe ist ein Log-Stream eine Folge von Ereignissen aus einer einzelnen Quelle, etwa einer EC2-Instance oder einer Lambda-Aufrufumgebung. Ereignisse werden mit einem Zeitstempel und einer Nachricht empfangen. Die Aufteilung nach Streams hält Quellen getrennt, sodass Sie Aktivitäten zu einem bestimmten Ursprung zurückverfolgen können, während alle Daten logisch unter einer Log-Gruppe zusammengefasst bleiben.
Der einheitliche CloudWatch-Agent
EC2-Instances und lokale Server senden Logs nicht automatisch. Der einheitliche CloudWatch-Agent wird auf dem Host installiert, um Betriebssystem-, Anwendungs- und benutzerdefinierte Logdateien an CloudWatch Logs zu übertragen. Außerdem sammelt er zusätzliche Metriken wie Speicher- und Festplattenauslastung, die der Hypervisor nicht erkennen kann. Der Agent benötigt eine IAM-Rolle mit der Berechtigung, Logs zu schreiben.
Native Service-Integrationen
Viele AWS-Services schreiben ohne Agent direkt in CloudWatch. Lambda schreibt die Ausgabe von Funktionen, VPC Flow Logs können an eine Log-Gruppe gesendet werden, und Route 53 kann DNS-Abfragen protokollieren. CloudTrail kann Ereignisse zusätzlich zu S3 auch an CloudWatch Logs übermitteln. Zu wissen, welche Quellen agentenlos und welche agentenbasiert sind, ist eine typische Prüfungsunterscheidung.
Aufbewahrung und Kosten
Standardmäßig bewahren Log-Gruppen Daten unbegrenzt auf, wodurch Ihre Rechnung unbemerkt wächst. Sie legen die Aufbewahrungsdauer für jede Log-Gruppe fest – von einem Tag bis zu zehn Jahren. Sicherheit und Compliance erfordern für Audit-Trails oft eine lange Aufbewahrung, während umfangreiche Debug-Logs schnell ablaufen können. Durch die richtige Balance sind sowohl Auditoren als auch Ihr Finanzteam zufrieden.
Log-Daten verschlüsseln
CloudWatch Logs verschlüsselt Daten standardmäßig im Ruhezustand. Sie können jedoch einer Log-Gruppe einen kundenseitig verwalteten KMS-Schlüssel zuordnen, um die Kontrolle zu verschärfen. Dadurch können Sie über die Schlüsselrichtlinie genau steuern, wer die Logs lesen darf, und erhalten einen prüfbaren Nachweis über die Verwendung des Schlüssels. Besonders sensible Logs mit Zugangsdaten oder personenbezogenen Daten profitieren davon.
aws logs associate-kms-key \
--log-group-name /aws/lambda/payments \
--kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234Subscription-Filter
Ein Subscription-Filter überträgt passende Log-Ereignisse nahezu in Echtzeit an ein anderes Ziel, etwa Lambda, Kinesis Data Streams oder Amazon OpenSearch. Sicherheitsteams nutzen dies, um Logs sofort nach ihrem Eingang an ein SIEM oder ein zentrales Logging-Konto weiterzuleiten, statt sie später stapelweise zu exportieren. Dadurch wird CloudWatch Logs zu einer Live-Pipeline.
Logs nach S3 exportieren
Für eine langfristige und kostengünstige Archivierung können Sie Protokolldaten nach Amazon S3 exportieren. S3 bietet günstigeren Speicher, Lifecycle-Regeln für Glacier und Object Lock für Unveränderbarkeit. Ein gängiges Muster ist eine kurze Aufbewahrung in CloudWatch für schnelle Suchen sowie ein Export in einen abgesicherten S3-Bucket für den jahrelangen Compliance-Nachweis.
CloudWatch Logs Insights
CloudWatch Logs Insights ist eine speziell entwickelte Abfragesprache für die interaktive Suche in Log-Gruppen. Sie können große Datenmengen filtern, aggregieren und sortieren, ohne etwas zu exportieren. Während einer Untersuchung können Sie damit schnell Fragen beantworten, etwa welche IP-Adresse die meisten Fehler ausgelöst hat. Das ist ein schneller erster Schritt, bevor Sie für eine tiefere Analyse zu Athena wechseln.
Die Pipeline absichern
Die Logging-Pipeline selbst ist ein Ziel für Angreifer. Vergeben Sie der Rolle des CloudWatch-Agents nur logs:CreateLogStream und logs:PutLogEvents, niemals weitreichende Berechtigungen. Schützen Sie Log-Gruppen, damit Angreifer sie nicht löschen können, um Aktivitäten zu verbergen, und leiten Sie kritische Logs schnell an ein separates Konto weiter. Ein Log, das Sie vollständig kontrollieren, ist ein Beweismittel, dem Sie vertrauen können.
Kurze Überprüfung
Testen Sie Ihr Verständnis der Sammlung mit CloudWatch Logs.
Zusammenfassung
CloudWatch Logs zentralisiert Protokolldaten in Log-Gruppen, die aus Log-Streams bestehen. EC2- und lokale Hosts benötigen den einheitlichen Agenten, während viele Services nativ integriert sind. Legen Sie die Aufbewahrungsdauer fest, um Kosten zu steuern, fügen Sie für sensible Daten einen KMS-Schlüssel hinzu und verwenden Sie Subscription-Filter oder den S3-Export, um ein SIEM zu versorgen oder Daten zu archivieren. Durch die Absicherung der Pipeline bleiben Ihre Beweismittel vertrauenswürdig.
Häufig gestellte Fragen
Ist die Lektion „Protokolle in CloudWatch sammeln“ kostenlos?
Ja — der vollständige Text von „Protokolle in CloudWatch sammeln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Protokolle in CloudWatch sammeln“?
Verstehen Sie, wie Log Groups und Streams Daten aus Diensten sammeln. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Protokolle in CloudWatch sammeln“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Protokolle in CloudWatch sammeln
- Metrikfilter für Sicherheitsereignisse
- Alarme und Benachrichtigungen erstellen
- Nutzung des Root-Kontos erkennen