Einen CloudTrail-Ereignisdatensatz lesen
Entschlüsseln Sie die JSON-Felder, die beschreiben, wer welchen Aufruf ausgeführt hat.
Einen CloudTrail-Ereignisdatensatz lesen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Aufbau eines Ereignisses
Ein CloudTrail-Ereignis ist ein JSON record mit einer einheitlichen Gruppe von Feldern. Wenn Sie diese lesen können, lässt sich während einer Untersuchung genau nachvollziehen, was passiert ist.
Jeder Datensatz beschreibt einen API-Aufruf: wer ihn ausgeführt hat, was getan wurde, wann und von wo aus der Aufruf erfolgte und welches Ergebnis er hatte.
Das Feld userIdentity
Das wichtigste Feld für die Sicherheit ist userIdentity. Es beschreibt den Principal, der den Aufruf ausgeführt hat – seinen Typ (IAMUser, AssumedRole, Root, AWSService), sein Konto und seinen ARN (Amazon Resource Name).
So können Sie eine Aktion zuverlässig einer bestimmten Person, Rolle oder einem bestimmten Service zuordnen.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Ereignisname und Quelle
eventName ist die aufgerufene API-Aktion, beispielsweise DeleteBucket oder RunInstances. eventSource bezeichnet den Service, zu dem sie gehört, etwa s3.amazonaws.com.
Zusammen zeigen diese Felder genau, welcher Vorgang stattgefunden hat. Das ist der Kern des Verständnisses eines Ereignisses.
Zeit, Region und IP-Adresse
Der Zeitstempel eventTime (in UTC), awsRegion und sourceIPAddress ordnen den Aufruf zeitlich und räumlich ein.
Ein Aufruf aus einer unerwarteten Region oder von einer unbekannten IP-Adresse ist ein klassisches Warnsignal. Das Feld zum User Agent zeigt zusätzlich, wie der Aufruf ausgeführt wurde – über die Konsole, die CLI oder ein SDK.
Anfrage und Antwort
requestParameters zeigen die Eingaben des Aufrufs – etwa welchen Bucket, welche Instance oder welche Richtlinie. responseElements zeigen, was AWS zurückgegeben hat, beispielsweise die ID einer neu erstellten Ressource.
Damit sehen Sie genau, was geändert wurde und welches Ergebnis vorlag, statt nur zu wissen, dass etwas passiert ist.
Fehler erzählen eine Geschichte
Wenn ein Aufruf abgelehnt wurde, enthält der Datensatz errorCode und errorMessage, beispielsweise AccessDenied.
Eine große Zahl abgelehnter Aufrufe durch einen Principal deutet häufig darauf hin, dass ein Angreifer ausprobiert, was mit einem gestohlenen Zugangsschlüssel möglich ist. Fehlgeschlagene Ereignisse sind für Untersuchungen genauso wertvoll wie erfolgreiche.
Rollenketten
Wenn der Zugriff über angenommene Rollen erfolgt, verfolgen Sie die gesamte Kette. userIdentity kann eine Sitzung mit angenommener Rolle anzeigen, während sessionContext den zugrunde liegenden Principal offenlegt, der die Rolle angenommen hat.
Durch das Nachverfolgen dieser Kette lässt sich feststellen, wer eine Aktion letztlich ausgeführt hat, selbst wenn mehrere Rollenwechsel beteiligt waren.
Schreibgeschützte und Verwaltungs-Flags
Felder wie readOnly und managementEvent zeigen auf einen Blick, welcher Art der Aufruf ist – ob er etwas geändert hat und ob es sich um eine Control-Plane-Operation handelt.
Damit können Sie beim Durchsuchen einer Flut von Datensätzen schnell die Ereignisse herausfiltern, die Ihre Umgebung verändert haben.
Datensätze in großem Maßstab abfragen
Einen einzelnen Datensatz manuell zu lesen, ist problemlos möglich; Millionen Datensätze zu durchsuchen, dagegen nicht. Senden Sie Logs an CloudWatch Logs oder fragen Sie das S3-Archiv mit Athena und SQL ab.
Sie können nach userIdentity, eventName, sourceIPAddress oder errorCode filtern, um in einer Untersuchung genau die relevanten Aufrufe zu finden.
Achten Sie auf den User-Agent
Das Feld userAgent zeigt, wie ein Aufruf ausgeführt wurde – über die AWS-Konsole, eine bestimmte CLI-Version, ein SDK oder ein Automatisierungstool.
Ein unerwarteter User-Agent kann auf von Angreifern eingesetzte Tools hindeuten. Wenn ein Aufruf, der normalerweise von der Konsole kommt, plötzlich über ein direkt verwendetes SDK von einer ungewöhnlichen IP-Adresse eingeht, ist das eine subtile Anomalie, die einen genaueren Blick wert ist.
Alles zusammenführen
Für eine Untersuchung kombinieren Sie die Felder: Wer (userIdentity) hat was (eventName) an welcher Ressource (requestParameters) getan, wann (eventTime), von wo (sourceIPAddress) und mit welchem Ergebnis (responseElements oder errorCode)?
Dieses vollständige Bild aus einem einzigen Datensatz bildet den Kern der Forensik von API-Aktivitäten in AWS.
Kurze Überprüfung
Finden Sie das Feld zur Zuordnung.
Zusammenfassung
Ein CloudTrail-Ereignis ist ein JSON-Datensatz, dessen Schlüsselfelder eine vollständige Untersuchung ermöglichen: userIdentity (wer, mit ARN und Rollenkette über sessionContext), eventName/eventSource (was), eventTime/awsRegion/sourceIPAddress (wann und wo) sowie requestParameters/responseElements oder errorCode (Änderung und Ergebnis). Fehlgeschlagene AccessDenied-Ereignisse sind wertvolle Signale, und mit Athena können Sie Datensätze in großem Maßstab abfragen.
Häufig gestellte Fragen
Ist die Lektion „Einen CloudTrail-Ereignisdatensatz lesen“ kostenlos?
Ja — der vollständige Text von „Einen CloudTrail-Ereignisdatensatz lesen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Einen CloudTrail-Ereignisdatensatz lesen“?
Entschlüsseln Sie die JSON-Felder, die beschreiben, wer welchen Aufruf ausgeführt hat. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Einen CloudTrail-Ereignisdatensatz lesen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was CloudTrail aufzeichnet
- Management-, Daten- und Insights-Ereignisse
- Organization Trails über mehrere Konten hinweg
- Einen CloudTrail-Ereignisdatensatz lesen