Keskitetyt lokiarkistotilit
Eristä lokit erilliseen tiliin hyökkääjän ulottumattomiin.
Keskitetyt lokiarkistotilit on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Todisteiden eristäminen
Vahvin lokisuojaus saavutetaan sijoittamalla lokit erilliseen AWS-tiliin, joka on omistettu arkistoinnille ja eristetty työkuormia suorittavista tileistä. Jos hyökkääjä vaarantaa tuotantotilin, hän ei silti pääse käsiksi lokeihin eikä voi poistaa niitä tililtä, jota hän ei hallitse. Tämä eristys on kypsän tietoturva-arkkitehtuurin kulmakivi.
Lokien arkistointitili
Monen tilin organisaatiossa erillinen Log Archive account vastaanottaa lokit kaikilta muilta tileiltä. AWS Control Tower luo juuri tällaisen tilin oletusarvoisesti landing zone -ympäristöönsä, mikä kuvastaa sitä, kuinka vahvasti AWS suosittelee tätä mallia. Lokien keskittäminen tänne tarjoaa yhden suojatun säilytyspaikan kaikille auditointitodisteille.
Organisaation trailit
CloudTrailin organization trail tallentaa tapahtumat organisaation kaikilta tileiltä ja toimittaa ne yhteen bucketiin, yleensä Log Archive account -tilille. Jäsentilit eivät voi poistaa käytöstä tai muokata organisaation trailia, joten edes täysin vaarantunut jäsentili ei voi estää tapahtumiensa keskitettyä tallentamista.
Tilien välinen toimitus
Lokit toimitetaan tilien välillä myöntämällä lokipalveluille kirjoitusoikeus keskitettyyn bucketiin bucket policy -määrityksen avulla. Työkuormatilit voivat kirjoittaa lokeja, mutta eivät lukea tai poistaa niitä, koska luku- ja poisto-oikeudet ovat vain arkistotilin tietoturvaroolien käytettävissä. Näin tehtävien erottelu toteutuu selkeästi.
Arkiston käyttöoikeuksien rajoittaminen
Vain harvojen pääkäyttäjätahojen pitäisi käyttää Log Archive account -tiliä, eivätkä niiden ihannetapauksessa pitäisi olla samoja henkilöitä, jotka hallinnoivat työkuormia. Käyttöoikeus rajataan pienelle tietoturva- tai auditointitiimille usein tarkasti rajattujen tilien välisten roolien kautta. Kun arkistoa käsittelevien henkilöiden määrä minimoidaan, myös todisteiden vaarantumisen riski pienenee.
SCP:t lokien suojaamisessa
Organisaatiotason Service Control Policies (SCPs) -käytännöillä voidaan estää esimerkiksi toiminnot cloudtrail:StopLogging, cloudtrail:DeleteTrail sekä lokibucketin poistaminen kaikilta jäsentileiltä. Koska SCP:t rajoittavat käyttöoikeuksia jopa tilien ylläpitäjiltä, ne estävät kaikkia jäsentilin käyttäjiä poistamasta lokitusta käytöstä IAM-oikeuksista riippumatta.
{
"Effect": "Deny",
"Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
"Resource": "*"
}Muuttumaton keskitetty tallennus
Keskitetyn bucketin tulisi yhdistää kaikki edellisen oppitunnin suojauskeinot: Object Lock Compliance-tilassa, versioning, KMS-salaus ja poistot estävä käytäntö. Kaikkien lokien keskittäminen yhteen paikkaan on turvallista vain, jos paikka on muuttumaton ja tiukasti hallittu, joten arkistotilissä käytetään vahvinta saatavilla olevaa bucketin suojausta.
Muiden lokien kokoaminen
CloudTrailin lisäksi voitte keskittää arkistotiliin myös Config-lokit, VPC Flow Logs -lokit ja sovelluslokit, usein tilien välisen toimituksen tai replikoinnin avulla. Yksi suojattu arkisto kaikille lokityypeille helpottaa säilytystä, valvontaa ja tutkintaa sekä pitää jokaisen lähteen hyökkääjän ulottumattomissa.
Keskitettyjen lokien kyselyt
Tietoturvatiimit tekevät keskitettyihin lokeihin kyselyitä Athena-palvelulla arkistotililtä tai erilliseltä tietoturvatyökalujen tililtä. Koska kaikkien tilien lokit ovat yhdessä paikassa, yhdellä kyselyllä voidaan etsiä tapahtumia koko organisaatiosta, mikä tekee organisaation laajuisesta tutkinnasta ja uhkien metsästyksestä huomattavasti tehokkaampaa kuin tilien tarkistaminen erikseen.
Vikasietoisuus ja säilytys
Keskittäminen tukee myös vikasietoisuutta ja säilytystä: elinkaarisäännöt siirtävät vanhenevat lokit edullisempaan tallennustilaan, kuten Glacieriin, samalla kun Object Lock säilyttää niiden muuttumattomuuden, ja alueiden välinen replikointi voi suojata alueellisen menetyksen varalta. Arkistosta tulee kestävä, pitkäaikainen ja väärentämätön tallenne, joka täyttää tiukimmatkin vaatimustenmukaisuuden mukaiset säilytysvaatimukset.
Kokonaiskuva
Keskitetty ja muuttumaton Log Archive account, johon organisaation trail toimittaa lokit ja jota SCP:t suojaavat ja Object Lock lukitsee, on lokien eheyden kultainen standardi. Se varmistaa, että riippumatta siitä, mitä hyökkääjä tekee työkuormatilillä, hänen toimiensa todistus säilyy paikassa, johon hän ei koskaan pääse.
Pikatarkistus
Testatkaa keskitettyä lokitusta koskevat tietonne.
Kertaus
Erillinen Log Archive account eristää todisteet työkuormatileistä. Organization trail keskittää CloudTrailin lokit omaan bucketiinsa, jota jäsentilit eivät voi poistaa käytöstä. Tilien väliset bucket policies -käytännöt sallivat tileille kirjoittamisen mutta eivät poistamista, SCPs estävät toiminnot StopLogging/DeleteTrail koko organisaatiossa, ja Object Lock sekä salaus tekevät tallennuksesta muuttumattoman. Tuloksena on väärentämätön, kyselyihin valmis ja vaatimustenmukainen lokien säilytys.
Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Keskitetyt lokiarkistotilit” ilmainen?
Kyllä – oppitunnin ”Keskitetyt lokiarkistotilit” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Keskitetyt lokiarkistotilit”?
Eristä lokit erilliseen tiliin hyökkääjän ulottumattomiin. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Keskitetyt lokiarkistotilit”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?
Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miksi lokien peukalointi on uhka
- CloudTrail-lokitiedostojen validointi
- Lokien tallennusbucketeihin kohdistuvien suojausten tiukentaminen
- Keskitetyt lokiarkistotilit