CloudTrail Insights und Integrität von Log-Dateien
Aktivieren Sie CloudTrail Insights, um ungewöhnliche API-Aktivitäten zu erkennen, und verwenden Sie Digest-Dateien, um die Integrität von Log-Dateien für forensische Zwecke zu überprüfen.
CloudTrail Insights und Integrität von Log-Dateien ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was ist CloudTrail Insights?
CloudTrail Insights ist eine optionale Funktion, die maschinelles Lernen verwendet, um automatisch ungewöhnliche API-Aktivitäten in Ihrem AWS-Konto zu erkennen. Für jede API wird eine Baseline der normalen API-Aufrufraten und der Volumina von Verwaltungsereignissen mit Schreibzugriff erstellt. Anschließend werden Sie benachrichtigt, wenn die Aktivität deutlich von dieser Baseline abweicht. Insights-Ereignisse werden an denselben S3-Bucket wie Ihre Trail-Protokolle übermittelt und können außerdem EventBridge-Regeln für automatisierte Reaktionen auslösen.
CloudTrail Insights aktivieren
CloudTrail Insights wird pro Trail aktiviert. Sie können Anomalien der API-Aufrufrate (eine ungewöhnliche Anzahl von Verwaltungsereignissen mit Schreibzugriff pro Sekunde) oder Anomalien der API-Fehlerrate (eine ungewöhnliche Anzahl von Fehlern aufgrund verweigerter Zugriffe oder Drosselung) erkennen lassen. Für Insights ist ein aktiver Trail mit aktivierten Verwaltungsereignissen erforderlich. AWS berechnet für Insights-Ereignisse zusätzliche Gebühren neben den regulären Gebühren für Trail-Ereignisse. Insights benötigt 24–36 Stunden, um eine erste Baseline zu erstellen, bevor Anomalien erkannt werden können.
# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
--trail-name OrgAuditTrail \
--insight-selectors \
InsightType=ApiCallRateInsight \
InsightType=ApiErrorRateInsight
# Verify insights configuration
aws cloudtrail get-insight-selectors \
--trail-name OrgAuditTrailInsights-Ereignisse verstehen
Ein Insights-Ereignis besteht aus einem Start-Event und einem End-Event. Das Start-Event wird ausgelöst, wenn die Anomalie beginnt – beispielsweise bei einem ungewöhnlichen Anstieg der TerminateInstances-Aufrufe. Das End-Event wird ausgelöst, wenn die API-Aufrufrate wieder auf den Normalwert zurückkehrt. Jedes Insights-Ereignis enthält die betroffene API, die normale Baseline-Rate, die beobachtete Spitzenrate und die Dauer. So können Sie feststellen, ob es sich um einen anhaltenden Angriff oder einen kurzen Anstieg gehandelt hat.
# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
--start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
--output tableWas Insights in der Praxis erkennt
Häufige Anomalien, die CloudTrail Insights kennzeichnet, sind: eine Beeinträchtigung von Anmeldeinformationen, bei der ein Angreifer gestohlene Schlüssel verwendet, um mit hoher Geschwindigkeit alle S3-Buckets aufzulisten; ein falsch konfiguriertes Bereitstellungsskript, das in einer Schleife tausende Male die EC2-API aufruft; eine Bedrohung durch einen Insider, der Ressourcen schneller als üblich löscht; oder ein Angriff auf die Lieferkette, bei dem eine Lambda-Funktion plötzlich ungewöhnliche STS-Aufrufe ausführt. Insights ermöglicht ein schnelleres Erkennungsfenster als die manuelle Überprüfung von CloudTrail-Protokollen.
EventBridge-Integration für automatisierte Reaktionen
CloudTrail-Insights-Ereignisse werden automatisch an Amazon EventBridge übermittelt und ermöglichen dadurch automatisierte Reaktionen. Sie können eine EventBridge-Regel erstellen, die bei der Erkennung eines Insights-Ereignisses eine Lambda-Funktion auslöst – beispielsweise um eine Slack-Nachricht zu senden, ein Jira-Ticket zu erstellen oder sogar automatisch die Zugriffsschlüssel des IAM-Benutzers zu widerrufen, wenn die Anomalie einem bekannten Angriffsmuster entspricht. Dadurch entsteht eine Echtzeit-Sicherheitsautomatisierung rund um die von Insights erkannten Befunde.
# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
--name CloudTrailInsightsAlert \
--event-pattern '{
"source": ["aws.cloudtrail"],
"detail-type": ["AWS Insight via CloudTrail"]
}' \
--state ENABLED
# Add Lambda as the target
aws events put-targets \
--rule CloudTrailInsightsAlert \
--targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponderValidierung der Integrität von Protokolldateien
Die Validierung der Integrität von Protokolldateien stellt sicher, dass CloudTrail-Protokolldateien nach der Übermittlung an S3 nicht geändert, gelöscht oder gefälscht wurden. Wenn diese Funktion aktiviert ist (über --enable-log-file-validation), erstellt CloudTrail stündlich eine Digest-Datei, die die SHA-256-Hashes aller während dieser Stunde übermittelten Protokolldateien sowie den Hash des vorherigen Digests enthält. Die Digest-Datei selbst wird mit dem privaten Schlüssel von CloudTrail signiert. Sie können Protokolle über den AWS-CLI-Befehl validate-logs validieren.
# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
--name OrgAuditTrail \
--enable-log-file-validation
# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
--trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
--start-time 2024-01-01T00:00:00Z \
--end-time 2024-01-02T00:00:00Z \
--verboseFunktionsweise von Digest-Dateien
CloudTrail übermittelt jede Stunde eine Digest-Datei an einen von den Protokolldateien getrennten Pfad in S3 (s3://bucket/CloudTrail-Digest/...). Der Digest enthält den SHA-256-Hash jeder in der vergangenen Stunde übermittelten Protokolldatei, den S3-URI jeder Datei sowie einen Hash des vorherigen Digests, wodurch eine Hash-Kette entsteht. Wenn ein Angreifer eine Protokolldatei nach der Übermittlung ändert, stimmt der Hash im Digest nicht mehr überein – die Validierung schlägt fehl und meldet, welche Dateien manipuliert wurden.
# View the structure of a CloudTrail digest file (JSON)
# {
# "digestStartTime": "2024-01-01T00:00:00Z",
# "digestEndTime": "2024-01-01T01:00:00Z",
# "logFiles": [
# {
# "s3Bucket": "my-cloudtrail-logs",
# "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
# "hashValue": "sha256:abc123...",
# "hashAlgorithm": "SHA-256"
# }
# ],
# "previousDigestHashValue": "sha256:xyz789..."
# }Den Prüfpfad vor Manipulation schützen
Die Integrität von Protokolldateien ist nur dann von Nutzen, wenn die Digest-Dateien und die Protokolldateien selbst geschützt sind. Bewährte Vorgehensweisen: Aktivieren Sie S3 MFA Delete für den CloudTrail-Bucket, damit Dateien nicht ohne MFA gelöscht werden können, wenden Sie eine Bucket-Richtlinie zum Verweigern des Löschens an, um das Löschen von Objekten durch beliebige Principals zu verhindern, aktivieren Sie S3 Object Lock im Compliance-Modus für eine unveränderliche Protokollaufbewahrung und verwenden Sie einen Organisationstrail, damit Mitgliedskonten die Protokollierung nicht deaktivieren können. Zusammen machen diese Kontrollen es für einen Insider nahezu unmöglich, Prüfbelege zu löschen.
# Deny-delete policy on the CloudTrail S3 bucket
# {
# "Sid": "DenyDeleteCloudTrailLogs",
# "Effect": "Deny",
# "Principal": {"AWS": "*"},
# "Action": [
# "s3:DeleteObject",
# "s3:DeleteObjectVersion"
# ],
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }Insights vs. GuardDuty: sich ergänzende Services
CloudTrail Insights und Amazon GuardDuty ergänzen sich und sind keine Ersatzlösungen füreinander. Insights konzentriert sich auf Anomalien des API-Aufrufvolumens – plötzliche Anstiege bei bestimmten Verwaltungs-API-Aufrufen. GuardDuty analysiert eine breitere Auswahl an Datenquellen, darunter CloudTrail-Ereignisse, VPC Flow Logs und DNS-Logs, um Bedrohungsmuster wie kompromittierte Anmeldeinformationen, Kryptomining, Daten-Exfiltration und bekannte schädliche IP-Adressen zu erkennen. Aktivieren Sie für eine mehrschichtige Verteidigung beide Services: Insights für volumenbasierte Anomalien und GuardDuty für Erkennungen auf Basis von Bedrohungsinformationen.
Insights in der CloudTrail-Konsole anzeigen
Auf der Insights-Registerkarte der CloudTrail-Konsole werden alle erkannten Anomalien mit Start- und Endzeit, API-Namen und einem Diagramm aufgeführt, das die Baseline-Rate mit der während der Anomalie beobachteten Rate vergleicht. Wenn Sie auf ein Insights-Ereignis klicken, gelangen Sie direkt zu den zugehörigen Verwaltungsereignissen im Ereignisverlauf für dasselbe Zeitfenster. So können Sie „Es gab eine Anomalie“ mit „Dies sind die konkreten API-Aufrufe, die sie verursacht haben“ in Beziehung setzen. Diese Drill-down-Funktion macht Insights zu einem praktisch nutzbaren Werkzeug.
Compliance-Anwendungsfälle
Die Validierung der Integrität von Protokolldateien wird von mehreren Compliance-Frameworks gefordert: PCI-DSS verlangt den Nachweis, dass Prüfprotokolle nicht verändert wurden; HIPAA schreibt manipulationssichere Prüfkontrollen für Gesundheitsdaten vor; SOC 2 verlangt Integritätskontrollen für Sicherheitsprotokolle. Die Kombination aus der CloudTrail-Validierung von Protokolldateien, S3 Object Lock und Organisationstrails erfüllt diese Anforderungen und wird häufig in der AWS-Compliance-Dokumentation genannt. Wenn Prüfungsfragen den „Nachweis, dass Protokolle nicht manipuliert wurden“ thematisieren, lautet die Antwort: Validierung der Integrität von Protokolldateien.
Schnelltest
Testen Sie Ihr Verständnis der AWS-Solutions-Architect-Konzepte (SAA-C03) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: CloudTrail Insights verwendet ML, um ungewöhnliche Anomalien der API-Aufruf- und Fehlerrate mit Start-/End-Events zu erkennen; die Validierung der Integrität von Protokolldateien verwendet SHA-256-Digest-Dateien in einer Hash-Kette, um Manipulationen oder das Löschen von Protokolldateien zu erkennen; und S3 Object Lock in Kombination mit Richtlinien zum Verweigern des Löschens schützt die Integrität des Prüfpfads. Als Nächstes behandeln wir AWS Config Rules und die automatisierte Behebung.
Häufig gestellte Fragen
Ist die Lektion „CloudTrail Insights und Integrität von Log-Dateien“ kostenlos?
Ja — der vollständige Text von „CloudTrail Insights und Integrität von Log-Dateien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „CloudTrail Insights und Integrität von Log-Dateien“?
Aktivieren Sie CloudTrail Insights, um ungewöhnliche API-Aktivitäten zu erkennen, und verwenden Sie Digest-Dateien, um die Integrität von Log-Dateien für forensische Zwecke zu überprüfen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „CloudTrail Insights und Integrität von Log-Dateien“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- CloudTrail-Trails und Ereignisverlauf
- CloudTrail Insights und Integrität von Log-Dateien
- AWS-Config-Regeln und Behebung
- Conformance Packs und Organisation-Trails