0Pricing
Cloud & IT Cert Prep · Lección

Lectura de un registro de eventos de CloudTrail

Descifre los campos JSON que describen quién realizó cada llamada

Lectura de un registro de eventos de CloudTrail es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Anatomía de un evento

Un evento de CloudTrail es un JSON record con un conjunto coherente de campos. Aprender a leerlo le permite reconstruir exactamente lo ocurrido durante una investigación.

Cada registro describe una llamada a la API: quién la realizó, qué hizo, cuándo, desde dónde y cuál fue el resultado.

El campo userIdentity

El campo más importante para la seguridad es userIdentity. Describe el principal que realizó la llamada: su tipo (IAMUser, AssumedRole, Root, AWSService), su cuenta y su ARN (Amazon Resource Name).

Así puede atribuir una acción con certeza a una persona, un rol o un servicio concretos.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Nombre y origen del evento

eventName es la acción de la API que se llamó, como DeleteBucket o RunInstances, y eventSource es el servicio al que pertenece, como s3.amazonaws.com.

Juntos indican con precisión qué operación tuvo lugar, lo que resulta esencial para comprender cualquier evento.

Hora, región e IP

La marca de tiempo de eventTime (en UTC), awsRegion y sourceIPAddress sitúan la llamada en el tiempo y el espacio.

Una llamada desde una región inesperada o una IP desconocida es una señal de alerta clásica. El campo del agente de usuario también indica cómo se realizó la llamada: consola, CLI o SDK.

Solicitud y respuesta

requestParameters muestra las entradas de la llamada: qué bucket, qué instancia o qué política se utilizó; responseElements muestra lo que AWS devolvió, como el ID de un recurso recién creado.

Estos campos permiten ver exactamente qué cambió y cuál fue el resultado, no solo que ocurrió algo.

Los errores cuentan una historia

Si se denegó una llamada, el registro incluye errorCode y errorMessage, como AccessDenied.

Una oleada de llamadas denegadas desde un mismo principal suele indicar que un atacante está comprobando qué puede hacer con una credencial robada. Los eventos fallidos son tan valiosos para una investigación como los que tienen éxito.

Cadenas de roles

Cuando el acceso se realiza mediante roles asumidos, siga la cadena. userIdentity puede mostrar una sesión de rol asumido, y sessionContext revela el principal subyacente que lo asumió.

Rastrear esta cadena permite determinar quién realizó finalmente una acción, incluso cuando intervienen varios saltos entre roles.

Indicadores de solo lectura y administración

Campos como readOnly y managementEvent indican a simple vista la naturaleza de la llamada: si cambió algo y si se trata de una operación del plano de control.

Le ayudan a filtrar rápidamente los eventos que modificaron su entorno al revisar un gran volumen de registros.

Consulta de registros a gran escala

Leer un registro manualmente está bien; revisar millones no. Envíe los registros a CloudWatch Logs o consulte el archivo de S3 con Athena mediante SQL.

Puede filtrar por userIdentity, eventName, sourceIPAddress o errorCode para identificar exactamente las llamadas relevantes durante una investigación.

Observe el agente de usuario

El campo userAgent revela cómo se realizó una llamada: desde la consola de AWS, una versión específica de la CLI, un SDK o una herramienta de automatización.

Un agente de usuario inesperado puede indicar el uso de herramientas de un atacante. Una llamada que normalmente procede de la consola y que de repente llega mediante un SDK sin procesar desde una IP inusual es el tipo de anomalía sutil que merece una segunda revisión.

Integración de toda la información

Para investigar, combine los campos: quién (userIdentity) hizo qué (eventName), sobre qué recurso (requestParameters), cuándo (eventTime), desde dónde (sourceIPAddress) y con qué resultado (responseElements o errorCode).

Esta visión completa, obtenida de un solo registro, es la esencia del análisis forense de la actividad de API en AWS.

Comprobación rápida

Encuentre el campo de atribución.

Resumen

Un evento de CloudTrail es un registro JSON cuyos campos clave permiten responder una investigación completa: userIdentity (quién, con el ARN y la cadena de roles mediante sessionContext), eventName/eventSource (qué), eventTime/awsRegion/sourceIPAddress (cuándo y dónde) y requestParameters/responseElements o errorCode (el cambio y el resultado). Los eventos AccessDenied fallidos son señales valiosas, y Athena permite consultar registros a gran escala.

Preguntas frecuentes

¿La lección «Lectura de un registro de eventos de CloudTrail» es gratis?

Sí — el texto completo de «Lectura de un registro de eventos de CloudTrail» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Lectura de un registro de eventos de CloudTrail»?

Descifre los campos JSON que describen quién realizó cada llamada Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Lectura de un registro de eventos de CloudTrail»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué registra CloudTrail
  2. Eventos de administración, datos e información
  3. Trails de la organización entre cuentas
  4. Lectura de un registro de eventos de CloudTrail
← Volver a Cloud & IT Cert Prep