Was CloudTrail aufzeichnet
Verstehen Sie, wie jeder Management-API-Aufruf zu einem Audit-Ereignis wird.
Was CloudTrail aufzeichnet ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Die Prüfspur Ihres Kontos
Jede Aktion in AWS ist ein API-Aufruf – unabhängig davon, ob sie über die Konsole, die CLI, ein SDK oder einen anderen Service erfolgt. AWS CloudTrail zeichnet diese Aufrufe auf.
CloudTrail ist die Prüfspur, die die wesentlichen Sicherheitsfragen beantwortet: Wer hat was wann, von wo aus und für welche Ressource getan? Sie bildet damit die Grundlage für die Verantwortlichkeit in Ihrem Konto.
Welche Informationen ein Ereignis erfasst
Jedes CloudTrail-Ereignis zeichnet umfangreiche Details auf: die identity, die den Aufruf ausgeführt hat, die Aktion (Ereignisname), den Zeitpunkt, die Quell-IP-Adresse, die Parameter und die Antwort.
Damit lässt sich genau rekonstruieren, was während eines Vorfalls geschehen ist, und jede Änderung kann einem bestimmten Principal zugeordnet werden.
Standardmäßig aktiviert
CloudTrail protokolliert automatisch die letzten 90 Tage der Aktivitäten von Management-Ereignissen in der Event history, ohne dass eine Einrichtung erforderlich ist.
Für eine längere Aufbewahrung und vollständige Kontrolle erstellen Sie einen trail, der Ereignisse fortlaufend an S3 übermittelt. Für die Prüfung müssen Sie den standardmäßigen Verlauf von 90 Tagen von einem konfigurierten Trail unterscheiden können.
Einen Trail erstellen
Ein trail erfasst Ereignisse und übermittelt sie zur langfristigen Speicherung an einen S3-Bucket sowie optional zur Echtzeitanalyse an CloudWatch Logs.
In der Regel erstellen Sie einen regionsübergreifenden Trail für die gesamte Organisation, damit keine Aktivität in einer Region der Protokollierung entgeht. Dies ist der dauerhafte, abfragbare Datensatz, anhand dessen Vorfälle untersucht werden.
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-audit-logs --is-multi-region-trailIdentität in jedem Ereignis
Das Element userIdentity ordnet jeden Aufruf einem Principal zu – einem IAM-Benutzer, einer angenommenen Rolle, dem Root-Benutzer oder einem AWS-Service.
Bei einer Untersuchung ist diese Information äußerst wertvoll: Sie können damit eine verdächtige Aktion bis zu den genauen Anmeldeinformationen und der Sitzung zurückverfolgen, die sie ausgeführt hat – auch bei über eine Rollenkette angenommenen Anmeldeinformationen.
CloudTrail und CloudWatch
Die beiden Services werden leicht verwechselt. CloudTrail beantwortet die Frage „Wer hat welchen API-Aufruf ausgeführt?“ – es ist ein Audit-Log von Aktionen.
CloudWatch beantwortet die Frage „Wie arbeitet mein System?“ – mit Metriken, Logs und Alarmen zum Betriebszustand. CloudTrail kann Ereignisse an CloudWatch Logs senden, die Aufgaben der beiden Services sind jedoch unterschiedlich.
Abdeckung mehrerer Regionen
Ein falsch konfigurierter Trail für nur eine Region hinterlässt blinde Flecken, die ein Angreifer ausnutzen kann, indem er in einer nicht überwachten Region aktiv wird.
Durch die Aktivierung eines multi-region trail wird sichergestellt, dass Aktivitäten überall an einem Ort erfasst werden. AWS empfiehlt dies als Grundlage, damit keine Region ungeprüft bleibt.
Manipulationsschutz
Ein Angreifer, der Logs löschen kann, kann seine Spuren verwischen. Schützen Sie CloudTrail mit der log file validation (Digest-Dateien belegen, dass Logs nicht verändert wurden) und sichern Sie das S3-Ziel mit strengen Richtlinien und Object Lock ab.
Speichern Sie die Logs in einem separaten Konto, damit eine Kompromittierung der Workload nicht auf sie zugreifen kann.
Reaktion nahezu in Echtzeit
Wenn Sie Trail-Ereignisse an CloudWatch Logs übermitteln, können Sie nahezu in Echtzeit reagieren: Metrikfilter und Alarme werden bei bestimmten Aktionen ausgelöst, beispielsweise bei einer Änderung der Sicherheitsgruppe oder einer Root-Anmeldung.
Damit werden Audit-Protokollierung und aktive Überwachung verbunden und der historische Datensatz in eine Live-Erkennung verwandelt.
Übermittlung und Verzögerung
Ein Trail übermittelt Ereignisse normalerweise innerhalb von etwa 15 Minuten nach dem API-Aufruf an S3. Er ist dauerhaft und zuverlässig, aber nicht sofort verfügbar.
Für eine schnellere Reaktion streamen Sie die Ereignisse an CloudWatch Logs, wo Alarme nahezu in Echtzeit ausgelöst werden können. Beachten Sie, dass CloudTrail in erster Linie ein Audit-Datensatz und kein eigenständiges Benachrichtigungssystem mit Millisekundenlatenz ist.
Warum das für die Prüfung wichtig ist
CloudTrail bildet die Grundlage für Erkennung, Untersuchungen und Compliance. In vielen SCS-C02-Szenarien kommt es darauf an, CloudTrail korrekt zu aktivieren, seine Logs zu schützen und sie abzufragen, um herauszufinden, was passiert ist.
Wenn eine Frage danach fragt, wie Sie feststellen können, wer eine Ressource gelöscht oder eine Richtlinie geändert hat, gehört CloudTrail fast immer zur Antwort.
Kurzer Check
Sie sollten wissen, wofür CloudTrail verwendet wird.
Zusammenfassung
AWS CloudTrail ist das Audit-Protokoll Ihres Kontos. Es zeichnet jeden API-Aufruf mit der Identität des Aufrufenden, der Aktion, dem Zeitpunkt, der Quell-IP-Adresse und den Parametern auf. Standardmäßig bewahrt es 90 Tage lang Verwaltungsereignisse in der Event history auf. Für dauerhaft gespeicherte und abfragbare Logs erstellen Sie einen multi-region trail nach S3. Im Gegensatz zu CloudWatch, das die Leistung überwacht, beantwortet CloudTrail die Frage, wer was getan hat. Schützen Sie die Logs durch Validierung, Object Lock und ein separates Konto und leiten Sie sie für Echtzeitwarnungen an CloudWatch Logs weiter.
Häufig gestellte Fragen
Ist die Lektion „Was CloudTrail aufzeichnet“ kostenlos?
Ja — der vollständige Text von „Was CloudTrail aufzeichnet“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Was CloudTrail aufzeichnet“?
Verstehen Sie, wie jeder Management-API-Aufruf zu einem Audit-Ereignis wird. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Was CloudTrail aufzeichnet“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was CloudTrail aufzeichnet
- Management-, Daten- und Insights-Ereignisse
- Organization Trails über mehrere Konten hinweg
- Einen CloudTrail-Ereignisdatensatz lesen