Cloud & IT Cert Prep · Oppitunti

Ylläpitäjäistuntojen auditointi ja lokitus

Tallenna jokainen ylläpitäjän suorittama komento vastuuvelvollisuuden varmistamiseksi.

Oppitunti 3/413 vaihetta

Ylläpitäjäistuntojen auditointi ja lokitus on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Ylläpitäjien vastuullisuus

Ylläpitäjien käyttöoikeuksien myöntäminen on vasta puolet työstä; teidän on myös tallennettava, mitä ylläpitäjät tekevät. Session Manager tarjoaa kattavan lokituksen, joten jokainen komento ja istunto voidaan yhdistää vastuulliseen käyttäjään. SCS-C02-kokeessa tätä auditoitavuutta korostetaan keskeisenä etuna SSH:hon verrattuna, sillä komentotason lokitusta on vaikea keskittää SSH:lla.

Lokituksen kaksi tasoa

Session Managerin lokitus jakautuu kahteen tasoon: API-tason lokitukseen, joka tallentaa CloudTrailiin tiedot istuntojen aloittajista ja lopettajista, sekä istunnon sisällön lokitukseen, joka tallentaa todelliset näppäinpainallukset ja tulosteen ja lähettää ne CloudWatch Logsiin tai S3:een. Yhdessä nämä vastaavat sekä kysymykseen "kuka muodosti yhteyden" että kysymykseen "mitä hän teki".

CloudTrail istuntotapahtumille

CloudTrail tallentaa StartSession- ja TerminateSession-API-kutsut ja näyttää, mikä IAM-identiteetti muodosti yhteyden mihinkin instanssiin ja milloin. Koska kyse on hallintatapahtumista, ne näkyvät jäljityksessä automaattisesti. Näin saat luotettavan ja muutosten havaitsemisen mahdollistavan tietueen järjestelmänvalvojan käytöstä tutkintaa varten.

Istunnon sisällön lokitus

Jos haluat tallentaa istunnon aikana annetut komennot ja tulosteen, ota istunnon lokitus käyttöön Session Managerin asetuksissa ja ohjaa lokit S3-säilöön tai CloudWatch Logs -lokiryhmään. Tämän jälkeen jokainen ylläpitäjän kirjoittama näppäinpainallus ja jokainen palautettu tulos tallennetaan. Tämä vastaa lähimmin istunnon videotallennetta.

Lokien suojaaminen

Istuntolokit ovat todistusaineistoa, joten niiden on oltava muutoksia kestäviä. Tallenna ne erilliseen, tiukasti rajoitettuun S3-säilöön, mieluiten erilliseen lokitiliin, ja käytä salausta sekä rajoittavia käytäntöjä. Näin edes järjestelmänvalvoja, pahantahtoinenkin, ei voi poistaa oman istuntonsa tietoja.

Istuntolokien salaaminen

Voit edellyttää KMS-salausta sekä reaaliaikaisille istuntotiedoille että tallennetuille lokeille. Salausvaatimuksen avulla istunnon sisältö suojataan levossa ja siirron aikana, mikä täyttää vaatimustenmukaisuusvelvoitteet ja varmistaa, etteivät arkaluonteiset komennot tai tulosteet joudu koskaan näkyviin salaamattomina.

Run Commandin auditointi

Interaktiivisten istuntojen lisäksi SSM:n Run Command suorittaa komentoja useissa instansseissa samanaikaisesti, ja myös sen käyttö auditoidaan kattavasti. Jokainen kutsu kirjataan yhdessä suorittajan, kohteiden ja tulosteen kanssa. Näin myös koko kalustoon kohdistuvat hallintotoimet ovat yhtä jäljitettävissä kuin yksittäinen istunto.

Reaaliaikaiset ilmoitukset

Voit yhdistää istuntotapahtumat palveluihin EventBridge ja SNS saadaksesi reaaliaikaisia hälytyksiä, kun istunto alkaa, etenkin arkaluonteisissa instansseissa. Ilmoitus heti, kun joku muodostaa yhteyden tuotantotietokantapalvelimeen, antaa tietoturvatiimille mahdollisuuden seurata etuoikeutettua käyttöä sen tapahtuessa eikä vasta jälkikäteen.

Miksi auditointi on tärkeää

Istuntojen kattava auditointi tukee häiriötilanteisiin vastaamista, vaatimustenmukaisuutta ja ennaltaehkäisyä. Kun tiedetään, että jokainen toimenpide tallennetaan, väärinkäyttöä tapahtuu vähemmän. Häiriötilanteen sattuessa tutkijat voivat lisäksi toistaa tarkasti, mitä ylläpitäjä teki. Tämä päästä päähän ulottuva jäljitettävyys on ratkaiseva syy siihen, että kokeessa suositaan Session Manageria avainpohjaisen SSH:n sijaan.

Komentotulkin komentojen rajoittaminen

Voit tiukentaa istuntojen rajoituksia käyttämällä SSM-dokumentteja, jotka sallivat istunnossa vain tietyt toiminnot, sekä poistamalla interaktiiviset komentotulkit käytöstä tietyiltä rooleilta. Yhdessä lokituksen kanssa tämä tarkoittaa, että valtuutettuakin ylläpitäjää rajoitetaan hyväksyttyihin toimintoihin. Näin vaarantuneen tilin mahdollisuudet kaventuvat ja jokainen toimenpide jää tallennetuksi.

Kokonaisuuden yhdistäminen

Session Managerin auditointi yhdistää CloudTrailin StartSession/TerminateSession-API-tapahtumien tallentamiseen ja istunnon sisällön lokituksen S3:een tai CloudWatch Logsiin, jotka voidaan haluttaessa salata KMS:llä. Suojaa lokit tiukasti rajoitetussa, erillisessä tilissä, auditioi Run Command samalla tavalla ja käytä EventBridgea/SNS:ää reaaliaikaisiin hälytyksiin etuoikeutetusta käytöstä.

Pikatarkistus

Testaa istuntojen auditointi.

Kertaus

Session Managerin auditoinnissa on kaksi tasoa: CloudTrail tallentaa StartSession/TerminateSession-API-tapahtumat, kun taas istunnon sisällön lokitus lähettää näppäinpainallukset ja tulosteen S3:een tai CloudWatch Logsiin, ja ne voidaan haluttaessa salata KMS:llä. Suojaa lokit erillisessä, tiukasti rajoitetussa tilissä, auditoi myös Run Command ja lähetä reaaliaikaisia hälytyksiä EventBridgen/SNS:n kautta.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Ylläpitäjäistuntojen auditointi ja lokitus” ilmainen?

Kyllä – oppitunnin ”Ylläpitäjäistuntojen auditointi ja lokitus” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Ylläpitäjäistuntojen auditointi ja lokitus”?

Tallenna jokainen ylläpitäjän suorittama komento vastuuvelvollisuuden varmistamiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Ylläpitäjäistuntojen auditointi ja lokitus”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Miksi bastion-isännät lisäävät riskiä
  2. Session Manager ilman avoimia portteja
  3. Ylläpitäjäistuntojen auditointi ja lokitus
  4. Päätepisteiden suojaaminen ja Patch Manager
← Takaisin: Cloud & IT Cert Prep