0Pricing
Cloud & IT Cert Prep · Lektion

Zentrale Konten für Protokollarchive

Isolieren Sie Protokolle in einem separaten Konto außerhalb der Reichweite von Angreifern.

Zentrale Konten für Protokollarchive ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Die Beweise isolieren

Der stärkste Schutz für Logs besteht darin, sie in einem separaten AWS-Konto zu speichern, das ausschließlich für die Archivierung vorgesehen und von den Konten isoliert ist, in denen Workloads ausgeführt werden. Wenn ein Angreifer ein Produktionskonto kompromittiert, kann er die Logs in einem Konto, das er nicht kontrolliert, trotzdem weder erreichen noch löschen. Diese Isolation ist ein Grundpfeiler einer ausgereiften Sicherheitsarchitektur.

Das Log-Archivkonto

In einer Organisation mit mehreren Konten empfängt ein dediziertes Log-Archivkonto Logs aus allen anderen Konten. AWS Control Tower erstellt standardmäßig genau dieses Konto in seiner Landing Zone. Das zeigt, wie nachdrücklich AWS dieses Muster empfiehlt. Die Zentralisierung der Logs bietet hier einen einzigen geschützten Speicherort für sämtliche Prüfungsnachweise.

Organisations-Trails

Ein Organisationstrail in CloudTrail erfasst Ereignisse aus allen Konten der Organisation und stellt sie einem einzelnen Bucket zu, der sich typischerweise im Log-Archivkonto befindet. Mitgliedskonten können den Organisationstrail weder deaktivieren noch ändern. Selbst ein vollständig kompromittiertes Mitgliedskonto kann daher nicht verhindern, dass seine Ereignisse zentral aufgezeichnet werden.

Kontenübergreifende Zustellung

Logs werden kontenübergreifend zugestellt, indem den Protokollierungsdiensten über eine Bucket-Richtlinie Schreibzugriff auf den zentralen Bucket gewährt wird. Die Workload-Konten können Logs schreiben, sie aber weder lesen noch löschen, da Lese- und Löschberechtigungen ausschließlich bei Sicherheitsrollen im Archivkonto liegen. Dadurch wird die Aufgabentrennung klar durchgesetzt.

Zugriff auf das Archiv beschränken

Nur sehr wenige Principals sollten auf das Log-Archivkonto zugreifen können. Idealerweise handelt es sich dabei um andere Personen als diejenigen, die die Workloads verwalten. Der Zugriff ist auf ein kleines Sicherheits- oder Auditteam beschränkt, häufig über streng begrenzte kontenübergreifende Rollen. Je weniger Personen auf das Archiv zugreifen können, desto geringer ist die Wahrscheinlichkeit, dass die Beweise kompromittiert werden.

SCPs zum Schutz der Protokollierung

Service Control Policies (SCPs) auf Organisationsebene können Aktionen wie cloudtrail:StopLogging, cloudtrail:DeleteTrail und das Löschen des Log-Buckets in allen Mitgliedskonten ablehnen. Da SCPs die Berechtigungen selbst von Kontoadministratoren begrenzen, verhindern sie, dass jemand in einem Mitgliedskonto die Protokollierung deaktiviert – unabhängig von seinen IAM-Berechtigungen.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

Unveränderbarer zentraler Speicher

Der zentrale Bucket sollte alle Elemente aus der vorherigen Lektion kombinieren: Object Lock im Compliance-Modus, Versionierung, KMS-Verschlüsselung und eine Richtlinie zum Verhindern des Löschens. Die Konzentration aller Logs an einem Ort ist nur dann sicher, wenn dieser Ort unveränderbar und streng kontrolliert ist. Daher wendet das Archivkonto die stärksten verfügbaren Maßnahmen zur Bucket-Absicherung an.

Andere Logs aggregieren

Neben CloudTrail können Sie auch Config, VPC Flow Logs und Anwendungslogs im Archivkonto zentralisieren, häufig über kontenübergreifende Zustellung oder Replikation. Ein einziges geschütztes Archiv für alle Logtypen vereinfacht Aufbewahrung, Überwachung und Untersuchungen und hält gleichzeitig jede Quelle außerhalb der Reichweite eines Angreifers.

Zentralisierte Logs abfragen

Sicherheitsteams fragen die zentralisierten Logs mit Athena aus dem Archivkonto oder einem dedizierten Konto für Sicherheitstools ab. Da die Logs aller Konten zusammenliegen, kann eine einzige Abfrage die gesamte Organisation durchsuchen. Dadurch werden organisationsweite Untersuchungen und die Suche nach Bedrohungen wesentlich leistungsfähiger als bei der separaten Prüfung jedes Kontos.

Ausfallsicherheit und Aufbewahrung

Die Zentralisierung unterstützt auch Ausfallsicherheit und Aufbewahrung: Lifecycle-Regeln verschieben ältere Logs in kostengünstigeren Speicher wie Glacier, während Object Lock ihre Unveränderbarkeit bewahrt. Eine regionsübergreifende Replikation kann zusätzlich vor dem Verlust einer Region schützen. So wird das Archiv zu einem dauerhaften, langlebigen und manipulationssicheren Nachweis, der selbst strenge Anforderungen an die Aufbewahrung für Compliance erfüllt.

Das Gesamtbild

Ein zentralisiertes, unveränderbares Log-Archivkonto, das von einem Organisationstrail gespeist, durch SCPs geschützt und mit Object Lock gesperrt wird, gilt als Goldstandard für die Integrität von Logs. Es stellt sicher, dass die Wahrheit über die Handlungen eines Angreifers unabhängig davon, was er in einem Workload-Konto tut, an einem Ort erhalten bleibt, den er niemals erreichen kann.

Schnelltest

Testen Sie Ihr Wissen über zentralisierte Protokollierung.

Zusammenfassung

Ein dediziertes Log-Archivkonto isoliert Beweise von den Workload-Konten. Ein Organisationstrail zentralisiert CloudTrail in seinem Bucket, den Mitgliedskonten nicht deaktivieren können. Kontenübergreifende Bucket-Richtlinien erlauben Konten das Schreiben, aber nicht das Löschen. SCPs lehnen StopLogging/DeleteTrail organisationsweit ab, und Object Lock sowie Verschlüsselung machen den Speicher unveränderbar. Das Ergebnis ist eine manipulationssichere, abfragebereite und konforme Aufbewahrung von Logs.

Häufig gestellte Fragen

Ist die Lektion „Zentrale Konten für Protokollarchive“ kostenlos?

Ja — der vollständige Text von „Zentrale Konten für Protokollarchive“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zentrale Konten für Protokollarchive“?

Isolieren Sie Protokolle in einem separaten Konto außerhalb der Reichweite von Angreifern. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Zentrale Konten für Protokollarchive“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum die Manipulation von Protokollen eine Bedrohung ist
  2. CloudTrail-Protokolldateivalidierung
  3. Protokollspeicher-Buckets absichern
  4. Zentrale Konten für Protokollarchive
← Zurück zu Cloud & IT Cert Prep