0Pricing
AWS Security Academy · Lección

Validación de archivos de registro de CloudTrail

Use archivos de resumen para demostrar que los registros no se modificaron después de su entrega

Validación de archivos de registro de CloudTrail es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Demostrar la integridad

La validación de archivos de registro de CloudTrail le permite demostrar que los archivos entregados a S3 no se modificaron, eliminaron ni falsificaron después de que CloudTrail los escribiera. Es la función que convierte «esperamos que los registros estén intactos» en «podemos demostrarlo criptográficamente». Habilitarla es una buena práctica que requiere un solo clic en cualquier trail.

Cómo funciona la validación

Cuando está habilitada, CloudTrail crea cada hora un archivo de resumen que hace referencia a los archivos de registro entregados durante ese período y contiene un hash de cada uno. Los propios archivos de resumen están firmados. Juntos forman una cadena que permite verificar tanto que cada archivo de registro no ha cambiado como que no falta ninguno.

Hashing y firma

Cada archivo de registro se procesa con un hash SHA-256 y el archivo de resumen se firma mediante SHA-256 with RSA. Como cualquier cambio en un archivo de registro modifica su hash y el resumen está firmado criptográficamente, un atacante no puede alterar un registro sin romper las comprobaciones matemáticas. Esto es lo que hace que los registros permitan detectar manipulaciones.

La cadena de resúmenes

Cada archivo de resumen también hace referencia al archivo de resumen anterior, formando una secuencia encadenada hora tras hora. Esto permite detectar no solo un archivo de registro modificado, sino también un resumen ausente o eliminado, ya que una interrupción rompe la cadena. La cadena continua es la que demuestra la integridad a lo largo del tiempo.

Validar con la CLI

Puede verificar la integridad mediante el comando de la CLI validate-logs, que comprueba las firmas de los resúmenes y los hashes de los archivos de registro a los que hacen referencia para un intervalo de tiempo. Informa de cualquier archivo que se haya modificado o eliminado, o cuyo resumen falte. Esto proporciona a los investigadores una comprobación de integridad autorizada bajo demanda.

aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/org-trail \
  --start-time 2024-01-01T00:00:00Z

Detección, no prevención

Una precisión importante: la validación es detectiva, no preventiva. No impide que alguien elimine un archivo de registro; le permite demostrar que lo hizo. Para evitar la eliminación, combine la validación con protecciones del bucket como Object Lock. La validación le muestra la verdad; otros controles la hacen cumplir.

Proteger los archivos de resumen

Los archivos de resumen se encuentran en el mismo bucket de S3 que los registros y deben protegerse con el mismo cuidado. Si un atacante pudiera regenerar o eliminar resúmenes libremente, la prueba quedaría invalidada. Almacenar los resúmenes en un bucket restringido e, idealmente, inmutable preserva la garantía de integridad de extremo a extremo.

Dónde encaja la validación

La validación es el pilar de integridad de la protección de registros. Funciona junto con el almacenamiento inmutable para la disponibilidad y el cifrado para la confidencialidad. En el examen, cuando un escenario pregunte cómo demostrar que los registros no se manipularon después de su entrega, la respuesta precisa es la validación de archivos de registro de CloudTrail.

Habilitarla

La validación se activa al crear o actualizar un trail mediante una sola configuración. La función de validación no tiene ningún costo adicional, aparte del almacenamiento normal de los archivos de resumen en S3. Dado su gran beneficio y su costo insignificante, debería habilitarse en todos los trails sin excepción.

Poner en práctica la validación

Ejecute la validación periódicamente, no solo durante incidentes, para detectar rápidamente cualquier manipulación. Algunos equipos automatizan validate-logs según un calendario y generan una alerta ante cualquier fallo. La validación periódica convierte la función de una consideración forense posterior al incidente en un monitor activo de integridad para su rastro de auditoría.

La validación en auditorías de cumplimiento

Durante una auditoría, la validación de archivos de registro proporciona la prueba criptográfica de que su rastro de auditoría está completo y no ha sido alterado, lo que satisface los requisitos de marcos como PCI DSS y SOC 2. Poder ejecutar validate-logs y mostrar un resultado correcto es una prueba concreta de que sus datos de monitorización pueden confiarse como registro de los eventos.

Comprobación rápida

Compruebe sus conocimientos sobre validación.

Resumen

La validación de archivos de registro de CloudTrail demuestra que los registros no se manipularon después de su entrega. Los archivos de resumen horarios contienen los hashes SHA-256 de los registros, están firmados y se encadenan con el resumen anterior para que puedan detectarse los archivos ausentes. Verifique con validate-logs. Es una función detectiva, por lo que debe combinarse con almacenamiento inmutable para evitar eliminaciones. Habilítela en todos los trails y ejecute validaciones periódicamente.

Preguntas frecuentes

¿La lección «Validación de archivos de registro de CloudTrail» es gratis?

Sí — el texto completo de «Validación de archivos de registro de CloudTrail» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Validación de archivos de registro de CloudTrail»?

Use archivos de resumen para demostrar que los registros no se modificaron después de su entrega Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Validación de archivos de registro de CloudTrail»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué la manipulación de registros es una amenaza
  2. Validación de archivos de registro de CloudTrail
  3. Protección de buckets de almacenamiento de registros
  4. Cuentas centralizadas de archivo de registros
← Volver a AWS Security Academy