0Pricing
AWS Solutions Architect · Lección

CloudTrail Insights e integridad de archivos de log

Habilite CloudTrail Insights para detectar actividad inusual de la API y utilice archivos de resumen para verificar la integridad de los archivos de log con fines forenses

CloudTrail Insights e integridad de archivos de log es una lección gratuita de AWS Solutions Architect en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Solutions Architect, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Solutions Architect incluye 4 lecciones en total.

¿Qué es CloudTrail Insights?

CloudTrail Insights es una función opcional que utiliza aprendizaje automático para detectar automáticamente actividad inusual de la API en su cuenta de AWS. Establece una línea base de las tasas normales de llamadas a la API y de los volúmenes de eventos de administración de escritura para cada API, y le avisa cuando la actividad se desvía significativamente de esa línea base. Los eventos de Insights se entregan en el mismo bucket de S3 que los registros de su trail y también pueden activar reglas de EventBridge para ofrecer una respuesta automatizada.

Habilitación de CloudTrail Insights

CloudTrail Insights se habilita por trail. Puede elegir detectar anomalías en la tasa de llamadas a la API (un número inusual de eventos de administración de escritura por segundo) o anomalías en la tasa de errores de la API (un número inusual de errores de acceso denegado o de limitación de solicitudes). Insights requiere una trail activa con los eventos de administración habilitados. AWS cobra por los eventos de Insights además de los cargos habituales por eventos de la trail. Insights tarda entre 24 y 36 horas en establecer una línea base inicial antes de poder empezar a detectar anomalías.

# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
  --trail-name OrgAuditTrail \
  --insight-selectors \
    InsightType=ApiCallRateInsight \
    InsightType=ApiErrorRateInsight

# Verify insights configuration
aws cloudtrail get-insight-selectors \
  --trail-name OrgAuditTrail

Comprensión de los eventos de Insights

Un evento de Insights tiene un evento de inicio y un evento de finalización. El evento de inicio se activa cuando comienza la anomalía —por ejemplo, un aumento inusual de las llamadas a TerminateInstances— y el evento de finalización se activa cuando la tasa de llamadas a la API vuelve a la normalidad. Cada evento de Insights incluye la API afectada, la tasa de la línea base normal, la tasa máxima observada y la duración. Esto le ayuda a determinar si una anomalía fue un ataque sostenido o un aumento breve.

# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
  --start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
  --query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
  --output table

Qué detecta Insights en la práctica

Anomalías habituales que CloudTrail Insights marca: un compromiso de credenciales en el que un atacante utiliza claves robadas para enumerar todos los buckets de S3 a gran velocidad; un script de implementación mal configurado que entra en un bucle y llama miles de veces a la API de EC2; una amenaza interna que elimina recursos más rápido de lo normal; o un ataque a la cadena de suministro en el que una función de Lambda empieza de repente a realizar llamadas inusuales a STS. Insights le proporciona una ventana de detección más rápida que la revisión manual de los registros de CloudTrail.

Integración con EventBridge para respuestas automatizadas

Los eventos de CloudTrail Insights se entregan automáticamente a Amazon EventBridge, lo que permite ofrecer una respuesta automatizada. Puede crear una regla de EventBridge que active una función de Lambda cuando se detecte un evento de Insights; por ejemplo, para enviar un mensaje a Slack, crear un ticket de Jira o incluso revocar automáticamente las claves de acceso del usuario de IAM si la anomalía coincide con un patrón de ataque conocido. Así se crea una canalización de automatización de seguridad en tiempo real basada en los hallazgos de Insights.

# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
  --name CloudTrailInsightsAlert \
  --event-pattern '{
    "source": ["aws.cloudtrail"],
    "detail-type": ["AWS Insight via CloudTrail"]
  }' \
  --state ENABLED

# Add Lambda as the target
aws events put-targets \
  --rule CloudTrailInsightsAlert \
  --targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponder

Validación de la integridad de los archivos de registro

La validación de la integridad de los archivos de registro garantiza que los archivos de registro de CloudTrail no se hayan modificado, eliminado ni falsificado después de entregarse a S3. Cuando está habilitada (mediante --enable-log-file-validation), CloudTrail crea cada hora un archivo de resumen que contiene los hashes SHA-256 de todos los archivos de registro entregados durante esa hora, además del hash del resumen anterior. El propio archivo de resumen se firma con la clave privada de CloudTrail. Puede validar los registros mediante el comando validate-logs de AWS CLI.

# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
  --name OrgAuditTrail \
  --enable-log-file-validation

# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
  --start-time 2024-01-01T00:00:00Z \
  --end-time 2024-01-02T00:00:00Z \
  --verbose

Cómo funcionan los archivos de resumen

Cada hora, CloudTrail entrega un archivo de resumen a S3 en una ruta independiente de la de los archivos de registro (s3://bucket/CloudTrail-Digest/...). El resumen contiene el hash SHA-256 de cada archivo de registro entregado durante la hora anterior, el URI de S3 de cada archivo y un hash del resumen anterior (lo que crea una cadena de hashes). Si un atacante modifica un archivo de registro después de su entrega, el hash del resumen dejará de coincidir; la validación fallará e indicará qué archivos han sido manipulados.

# View the structure of a CloudTrail digest file (JSON)
# {
#   "digestStartTime": "2024-01-01T00:00:00Z",
#   "digestEndTime": "2024-01-01T01:00:00Z",
#   "logFiles": [
#     {
#       "s3Bucket": "my-cloudtrail-logs",
#       "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
#       "hashValue": "sha256:abc123...",
#       "hashAlgorithm": "SHA-256"
#     }
#   ],
#   "previousDigestHashValue": "sha256:xyz789..."
# }

Protección del registro de auditoría frente a manipulaciones

La integridad de los archivos de registro solo resulta útil si los archivos de resumen y los propios archivos de registro están protegidos. Prácticas recomendadas: habilite S3 MFA Delete en el bucket de CloudTrail para que no se puedan eliminar archivos sin MFA; aplique una política de bucket que deniegue la eliminación para impedir que cualquier principal elimine objetos; habilite S3 Object Lock (modo Compliance) para mantener una retención inmutable de los registros; y utilice una trail de la organización para que las cuentas miembro no puedan deshabilitar el registro. En conjunto, estos controles hacen prácticamente imposible que un usuario interno borre las evidencias de auditoría.

# Deny-delete policy on the CloudTrail S3 bucket
# {
#   "Sid": "DenyDeleteCloudTrailLogs",
#   "Effect": "Deny",
#   "Principal": {"AWS": "*"},
#   "Action": [
#     "s3:DeleteObject",
#     "s3:DeleteObjectVersion"
#   ],
#   "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }

Insights frente a GuardDuty: servicios complementarios

CloudTrail Insights y Amazon GuardDuty son complementarios, no duplicados. Insights se centra en las anomalías del volumen de llamadas a la API: aumentos repentinos de llamadas específicas a las API de administración. GuardDuty analiza un conjunto más amplio de fuentes de datos, incluidos eventos de CloudTrail, registros de flujo de VPC y registros de DNS, para detectar patrones de amenazas como credenciales comprometidas, minería de criptomonedas, exfiltración de datos y direcciones IP maliciosas conocidas. Para aplicar una defensa en profundidad, habilite ambos: Insights para las anomalías basadas en el volumen y GuardDuty para las detecciones basadas en inteligencia sobre amenazas.

Visualización de Insights en la consola de CloudTrail

En la consola de CloudTrail, la pestaña Insights muestra todas las anomalías detectadas, con sus horas de inicio y finalización, el nombre de la API y un gráfico que compara la tasa de la línea base con la tasa observada durante la anomalía. Al hacer clic en un evento de Insights, se accede directamente a los eventos de administración relacionados en el Historial de eventos para el mismo intervalo de tiempo. Esto le ayuda a relacionar «se produjo una anomalía» con «estas son las llamadas específicas a la API que la causaron». Esta capacidad de profundizar en los detalles es lo que hace que Insights sea útil para actuar.

Casos de uso de cumplimiento

La validación de la integridad de los archivos de registro es obligatoria en varios marcos de cumplimiento: PCI-DSS exige demostrar que los registros de auditoría no se han alterado; HIPAA exige controles de auditoría que evidencien cualquier manipulación de los datos sanitarios; y SOC 2 exige controles de integridad para los registros de seguridad. La combinación de la validación de archivos de registro de CloudTrail, S3 Object Lock y las trails de la organización satisface estos requisitos y se cita habitualmente en la documentación de cumplimiento de AWS. Cuando las preguntas del examen mencionen «demostrar que los registros no han sido manipulados», la respuesta es la validación de la integridad de los archivos de registro.

Comprobación rápida

Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Resumen de la lección

En esta lección ha aprendido que CloudTrail Insights utiliza ML para detectar anomalías inusuales en la tasa de llamadas y de errores de la API mediante eventos de inicio y finalización; la validación de la integridad de los archivos de registro utiliza archivos de resumen SHA-256 en una cadena de hashes para detectar cualquier manipulación o eliminación de archivos de registro; y S3 Object Lock combinado con políticas que deniegan la eliminación protege la integridad del registro de auditoría. A continuación, exploraremos las reglas de AWS Config y la corrección automatizada.

Preguntas frecuentes

¿La lección «CloudTrail Insights e integridad de archivos de log» es gratis?

Sí — el texto completo de «CloudTrail Insights e integridad de archivos de log» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Solutions Architect, actualiza a CoddyKit PRO. El curso de AWS Solutions Architect incluye 4 lecciones en total.

¿Qué aprenderé en «CloudTrail Insights e integridad de archivos de log»?

Habilite CloudTrail Insights para detectar actividad inusual de la API y utilice archivos de resumen para verificar la integridad de los archivos de log con fines forenses Practicas AWS Solutions Architect con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Solutions Architect?

No se requiere experiencia previa. AWS Solutions Architect en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «CloudTrail Insights e integridad de archivos de log»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Solutions Architect?

Sí. Cada lección de AWS Solutions Architect incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Trails e historial de eventos de CloudTrail
  2. CloudTrail Insights e integridad de archivos de log
  3. Reglas y corrección de AWS Config
  4. Conformance Packs y trails de la organización
← Volver a AWS Solutions Architect