0Pricing
AWS Solutions Architect · Lektion

CloudTrail Insights und Integrität von Log-Dateien

Aktivieren Sie CloudTrail Insights, um ungewöhnliche API-Aktivitäten zu erkennen, und verwenden Sie Digest-Dateien, um die Integrität von Log-Dateien für forensische Zwecke zu überprüfen.

CloudTrail Insights und Integrität von Log-Dateien ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.

Was ist CloudTrail Insights?

CloudTrail Insights ist eine optionale Funktion, die maschinelles Lernen verwendet, um automatisch ungewöhnliche API-Aktivitäten in Ihrem AWS-Konto zu erkennen. Für jede API wird eine Baseline der normalen API-Aufrufraten und der Volumina von Verwaltungsereignissen mit Schreibzugriff erstellt. Anschließend werden Sie benachrichtigt, wenn die Aktivität deutlich von dieser Baseline abweicht. Insights-Ereignisse werden an denselben S3-Bucket wie Ihre Trail-Protokolle übermittelt und können außerdem EventBridge-Regeln für automatisierte Reaktionen auslösen.

CloudTrail Insights aktivieren

CloudTrail Insights wird pro Trail aktiviert. Sie können Anomalien der API-Aufrufrate (eine ungewöhnliche Anzahl von Verwaltungsereignissen mit Schreibzugriff pro Sekunde) oder Anomalien der API-Fehlerrate (eine ungewöhnliche Anzahl von Fehlern aufgrund verweigerter Zugriffe oder Drosselung) erkennen lassen. Für Insights ist ein aktiver Trail mit aktivierten Verwaltungsereignissen erforderlich. AWS berechnet für Insights-Ereignisse zusätzliche Gebühren neben den regulären Gebühren für Trail-Ereignisse. Insights benötigt 24–36 Stunden, um eine erste Baseline zu erstellen, bevor Anomalien erkannt werden können.

# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
  --trail-name OrgAuditTrail \
  --insight-selectors \
    InsightType=ApiCallRateInsight \
    InsightType=ApiErrorRateInsight

# Verify insights configuration
aws cloudtrail get-insight-selectors \
  --trail-name OrgAuditTrail

Insights-Ereignisse verstehen

Ein Insights-Ereignis besteht aus einem Start-Event und einem End-Event. Das Start-Event wird ausgelöst, wenn die Anomalie beginnt – beispielsweise bei einem ungewöhnlichen Anstieg der TerminateInstances-Aufrufe. Das End-Event wird ausgelöst, wenn die API-Aufrufrate wieder auf den Normalwert zurückkehrt. Jedes Insights-Ereignis enthält die betroffene API, die normale Baseline-Rate, die beobachtete Spitzenrate und die Dauer. So können Sie feststellen, ob es sich um einen anhaltenden Angriff oder einen kurzen Anstieg gehandelt hat.

# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
  --start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
  --query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
  --output table

Was Insights in der Praxis erkennt

Häufige Anomalien, die CloudTrail Insights kennzeichnet, sind: eine Beeinträchtigung von Anmeldeinformationen, bei der ein Angreifer gestohlene Schlüssel verwendet, um mit hoher Geschwindigkeit alle S3-Buckets aufzulisten; ein falsch konfiguriertes Bereitstellungsskript, das in einer Schleife tausende Male die EC2-API aufruft; eine Bedrohung durch einen Insider, der Ressourcen schneller als üblich löscht; oder ein Angriff auf die Lieferkette, bei dem eine Lambda-Funktion plötzlich ungewöhnliche STS-Aufrufe ausführt. Insights ermöglicht ein schnelleres Erkennungsfenster als die manuelle Überprüfung von CloudTrail-Protokollen.

EventBridge-Integration für automatisierte Reaktionen

CloudTrail-Insights-Ereignisse werden automatisch an Amazon EventBridge übermittelt und ermöglichen dadurch automatisierte Reaktionen. Sie können eine EventBridge-Regel erstellen, die bei der Erkennung eines Insights-Ereignisses eine Lambda-Funktion auslöst – beispielsweise um eine Slack-Nachricht zu senden, ein Jira-Ticket zu erstellen oder sogar automatisch die Zugriffsschlüssel des IAM-Benutzers zu widerrufen, wenn die Anomalie einem bekannten Angriffsmuster entspricht. Dadurch entsteht eine Echtzeit-Sicherheitsautomatisierung rund um die von Insights erkannten Befunde.

# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
  --name CloudTrailInsightsAlert \
  --event-pattern '{
    "source": ["aws.cloudtrail"],
    "detail-type": ["AWS Insight via CloudTrail"]
  }' \
  --state ENABLED

# Add Lambda as the target
aws events put-targets \
  --rule CloudTrailInsightsAlert \
  --targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponder

Validierung der Integrität von Protokolldateien

Die Validierung der Integrität von Protokolldateien stellt sicher, dass CloudTrail-Protokolldateien nach der Übermittlung an S3 nicht geändert, gelöscht oder gefälscht wurden. Wenn diese Funktion aktiviert ist (über --enable-log-file-validation), erstellt CloudTrail stündlich eine Digest-Datei, die die SHA-256-Hashes aller während dieser Stunde übermittelten Protokolldateien sowie den Hash des vorherigen Digests enthält. Die Digest-Datei selbst wird mit dem privaten Schlüssel von CloudTrail signiert. Sie können Protokolle über den AWS-CLI-Befehl validate-logs validieren.

# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
  --name OrgAuditTrail \
  --enable-log-file-validation

# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
  --start-time 2024-01-01T00:00:00Z \
  --end-time 2024-01-02T00:00:00Z \
  --verbose

Funktionsweise von Digest-Dateien

CloudTrail übermittelt jede Stunde eine Digest-Datei an einen von den Protokolldateien getrennten Pfad in S3 (s3://bucket/CloudTrail-Digest/...). Der Digest enthält den SHA-256-Hash jeder in der vergangenen Stunde übermittelten Protokolldatei, den S3-URI jeder Datei sowie einen Hash des vorherigen Digests, wodurch eine Hash-Kette entsteht. Wenn ein Angreifer eine Protokolldatei nach der Übermittlung ändert, stimmt der Hash im Digest nicht mehr überein – die Validierung schlägt fehl und meldet, welche Dateien manipuliert wurden.

# View the structure of a CloudTrail digest file (JSON)
# {
#   "digestStartTime": "2024-01-01T00:00:00Z",
#   "digestEndTime": "2024-01-01T01:00:00Z",
#   "logFiles": [
#     {
#       "s3Bucket": "my-cloudtrail-logs",
#       "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
#       "hashValue": "sha256:abc123...",
#       "hashAlgorithm": "SHA-256"
#     }
#   ],
#   "previousDigestHashValue": "sha256:xyz789..."
# }

Den Prüfpfad vor Manipulation schützen

Die Integrität von Protokolldateien ist nur dann von Nutzen, wenn die Digest-Dateien und die Protokolldateien selbst geschützt sind. Bewährte Vorgehensweisen: Aktivieren Sie S3 MFA Delete für den CloudTrail-Bucket, damit Dateien nicht ohne MFA gelöscht werden können, wenden Sie eine Bucket-Richtlinie zum Verweigern des Löschens an, um das Löschen von Objekten durch beliebige Principals zu verhindern, aktivieren Sie S3 Object Lock im Compliance-Modus für eine unveränderliche Protokollaufbewahrung und verwenden Sie einen Organisationstrail, damit Mitgliedskonten die Protokollierung nicht deaktivieren können. Zusammen machen diese Kontrollen es für einen Insider nahezu unmöglich, Prüfbelege zu löschen.

# Deny-delete policy on the CloudTrail S3 bucket
# {
#   "Sid": "DenyDeleteCloudTrailLogs",
#   "Effect": "Deny",
#   "Principal": {"AWS": "*"},
#   "Action": [
#     "s3:DeleteObject",
#     "s3:DeleteObjectVersion"
#   ],
#   "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }

Insights vs. GuardDuty: sich ergänzende Services

CloudTrail Insights und Amazon GuardDuty ergänzen sich und sind keine Ersatzlösungen füreinander. Insights konzentriert sich auf Anomalien des API-Aufrufvolumens – plötzliche Anstiege bei bestimmten Verwaltungs-API-Aufrufen. GuardDuty analysiert eine breitere Auswahl an Datenquellen, darunter CloudTrail-Ereignisse, VPC Flow Logs und DNS-Logs, um Bedrohungsmuster wie kompromittierte Anmeldeinformationen, Kryptomining, Daten-Exfiltration und bekannte schädliche IP-Adressen zu erkennen. Aktivieren Sie für eine mehrschichtige Verteidigung beide Services: Insights für volumenbasierte Anomalien und GuardDuty für Erkennungen auf Basis von Bedrohungsinformationen.

Insights in der CloudTrail-Konsole anzeigen

Auf der Insights-Registerkarte der CloudTrail-Konsole werden alle erkannten Anomalien mit Start- und Endzeit, API-Namen und einem Diagramm aufgeführt, das die Baseline-Rate mit der während der Anomalie beobachteten Rate vergleicht. Wenn Sie auf ein Insights-Ereignis klicken, gelangen Sie direkt zu den zugehörigen Verwaltungsereignissen im Ereignisverlauf für dasselbe Zeitfenster. So können Sie „Es gab eine Anomalie“ mit „Dies sind die konkreten API-Aufrufe, die sie verursacht haben“ in Beziehung setzen. Diese Drill-down-Funktion macht Insights zu einem praktisch nutzbaren Werkzeug.

Compliance-Anwendungsfälle

Die Validierung der Integrität von Protokolldateien wird von mehreren Compliance-Frameworks gefordert: PCI-DSS verlangt den Nachweis, dass Prüfprotokolle nicht verändert wurden; HIPAA schreibt manipulationssichere Prüfkontrollen für Gesundheitsdaten vor; SOC 2 verlangt Integritätskontrollen für Sicherheitsprotokolle. Die Kombination aus der CloudTrail-Validierung von Protokolldateien, S3 Object Lock und Organisationstrails erfüllt diese Anforderungen und wird häufig in der AWS-Compliance-Dokumentation genannt. Wenn Prüfungsfragen den „Nachweis, dass Protokolle nicht manipuliert wurden“ thematisieren, lautet die Antwort: Validierung der Integrität von Protokolldateien.

Schnelltest

Testen Sie Ihr Verständnis der AWS-Solutions-Architect-Konzepte (SAA-C03) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: CloudTrail Insights verwendet ML, um ungewöhnliche Anomalien der API-Aufruf- und Fehlerrate mit Start-/End-Events zu erkennen; die Validierung der Integrität von Protokolldateien verwendet SHA-256-Digest-Dateien in einer Hash-Kette, um Manipulationen oder das Löschen von Protokolldateien zu erkennen; und S3 Object Lock in Kombination mit Richtlinien zum Verweigern des Löschens schützt die Integrität des Prüfpfads. Als Nächstes behandeln wir AWS Config Rules und die automatisierte Behebung.

Häufig gestellte Fragen

Ist die Lektion „CloudTrail Insights und Integrität von Log-Dateien“ kostenlos?

Ja — der vollständige Text von „CloudTrail Insights und Integrität von Log-Dateien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „CloudTrail Insights und Integrität von Log-Dateien“?

Aktivieren Sie CloudTrail Insights, um ungewöhnliche API-Aktivitäten zu erkennen, und verwenden Sie Digest-Dateien, um die Integrität von Log-Dateien für forensische Zwecke zu überprüfen. Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Solutions Architect zu starten?

Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „CloudTrail Insights und Integrität von Log-Dateien“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?

Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. CloudTrail-Trails und Ereignisverlauf
  2. CloudTrail Insights und Integrität von Log-Dateien
  3. AWS-Config-Regeln und Behebung
  4. Conformance Packs und Organisation-Trails
← Zurück zu AWS Solutions Architect