Creación de tablas sobre datos de CloudTrail
Defina un esquema que le permita consultar directamente los eventos de auditoría
Creación de tablas sobre datos de CloudTrail es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Por qué necesita una tabla
Athena no puede consultar archivos sin procesar de S3 hasta que se le indique cómo leerlos. Una tabla asigna los archivos JSON de CloudTrail del bucket de S3 a columnas con nombre y tipo. Una vez creada la tabla, la estructura detallada de los eventos de CloudTrail se puede consultar mediante SQL convencional.
Estructura de los registros de CloudTrail
CloudTrail entrega los eventos en formato JSON; cada registro describe una llamada a la API con campos anidados como userIdentity, eventName, sourceIPAddress y requestParameters. El esquema de la tabla debe reflejar esta estructura anidada, incluidos los tipos struct para los objetos, de modo que las consultas puedan acceder a campos como userIdentity.arn.
Uso del DDL proporcionado por AWS
No tiene que escribir el esquema manualmente. AWS publica una instrucción estándar de CREATE TABLE para CloudTrail, y tanto la consola de CloudTrail como Athena pueden generarla por usted. Usar el DDL proporcionado garantiza que todos los campos, incluidos los profundamente anidados, se asignen correctamente para que sus consultas no omitan datos.
El SerDe
Un SerDe (Serializer/Deserializer) indica a Athena cómo analizar cada archivo. Las tablas de CloudTrail utilizan un SerDe diseñado para la estructura JSON de CloudTrail, que entiende la matriz de registros y las estructuras anidadas. Elegir el SerDe correcto es esencial; uno incorrecto produce errores de análisis o columnas con valores nulos.
ROW FORMAT SERDE
'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
'com.amazon.emr.cloudtrail.CloudTrailInputFormat'Indicar la ubicación de S3
La cláusula LOCATION de la tabla apunta al prefijo de S3 donde CloudTrail almacena los registros, normalmente una ruta que incluye el ID de cuenta y la región. Es importante especificar correctamente este prefijo: si es demasiado amplio, analizará datos irrelevantes; si es demasiado limitado, omitirá eventos que pretendía consultar.
Consultar campos anidados
Una vez creada la tabla, puede consultar campos anidados mediante la notación de punto, como userIdentity.arn o requestParameters.bucketName. Las funciones SQL ayudan a descomponer matrices y cadenas JSON. Aquí es donde Athena destaca en las investigaciones: puede filtrar con precisión por el nombre del evento, la entidad principal y los parámetros de cualquier llamada a la API.
Glue Crawlers como alternativa
En lugar de escribir DDL manualmente, un AWS Glue crawler puede analizar los datos de S3 e inferir automáticamente un esquema en el Data Catalog. Para formatos conocidos como CloudTrail, el DDL proporcionado suele ser más claro, pero los crawlers resultan útiles para formatos de registro personalizados o cambiantes en los que preferiría no escribir el esquema manualmente.
Gestión de las particularidades de JSON
El JSON de CloudTrail contiene campos que son a su vez cadenas JSON, como requestParameters, cuando los valores varían según el servicio. A menudo debe analizarlos en el momento de la consulta mediante funciones JSON. Saber que algunas columnas son cadenas que deben analizarse, y no columnas ya estructuradas, evita confusiones cuando un campo no se comporta como una columna normal.
Tablas de los trails de organización
En un organization trail, los registros de todas las cuentas se almacenan en un único bucket, dentro de prefijos específicos para cada cuenta. Puede crear una sola tabla sobre todo el prefijo para consultar todas las cuentas a la vez, o tablas independientes por cuenta para mantener el aislamiento. Una tabla unificada es muy eficaz para buscar amenazas en toda la organización mediante una sola consulta.
Verificar la tabla
Después de crear la tabla, ejecute un SELECT rápido con un LIMIT pequeño para confirmar que se devuelven filas y que las columnas se rellenan como esperaba. Si las columnas contienen valores nulos, es probable que el SerDe, la ubicación o el esquema sean incorrectos. Esta comprobación de coherencia evita que base sus investigaciones en una tabla que falla silenciosamente.
De la tabla a la investigación
Una vez que la tabla de CloudTrail es correcta, dispone de un registro de auditoría consultable que abarca todo el historial registrado. Cada inicio de sesión en la consola, llamada a la API y error es ahora una fila que puede filtrar y agregar. Esta tabla es la base de las consultas de incidentes que escribirá a continuación.
Comprobación rápida
Compruebe sus conocimientos sobre la creación de tablas.
Resumen
Para consultar CloudTrail en Athena, debe crear una tabla que asigne los archivos JSON a columnas mediante el CREATE TABLE DDL proporcionado por AWS, el SerDe correcto y la LOCATION adecuada de S3. Consulte los campos anidados con la notación de punto, analice las columnas que contienen cadenas JSON en el momento de la consulta y verifique el resultado con un SELECT pequeño. Un organization trail puede representarse mediante una sola tabla para buscar amenazas en toda la organización.
Aprende AWS Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 30
- Lecciones
- 120
Preguntas frecuentes
¿La lección «Creación de tablas sobre datos de CloudTrail» es gratis?
Sí — el texto completo de «Creación de tablas sobre datos de CloudTrail» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Creación de tablas sobre datos de CloudTrail»?
Defina un esquema que le permita consultar directamente los eventos de auditoría Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Creación de tablas sobre datos de CloudTrail»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Consulta de registros de S3 con Athena
- Creación de tablas sobre datos de CloudTrail
- Investigación de incidentes con consultas SQL
- Particionado de registros para mejorar velocidad y costes