Ylläpitäjäistuntojen auditointi ja lokitus
Tallenna jokainen ylläpitäjän suorittama komento vastuuvelvollisuuden varmistamiseksi.
Ylläpitäjäistuntojen auditointi ja lokitus on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Ylläpitäjien vastuullisuus
Ylläpitäjien käyttöoikeuksien myöntäminen on vasta puolet työstä; teidän on myös tallennettava, mitä ylläpitäjät tekevät. Session Manager tarjoaa kattavan lokituksen, joten jokainen komento ja istunto voidaan yhdistää vastuulliseen käyttäjään. SCS-C02-kokeessa tätä auditoitavuutta korostetaan keskeisenä etuna SSH:hon verrattuna, sillä komentotason lokitusta on vaikea keskittää SSH:lla.
Lokituksen kaksi tasoa
Session Managerin lokitus jakautuu kahteen tasoon: API-tason lokitukseen, joka tallentaa CloudTrailiin tiedot istuntojen aloittajista ja lopettajista, sekä istunnon sisällön lokitukseen, joka tallentaa todelliset näppäinpainallukset ja tulosteen ja lähettää ne CloudWatch Logsiin tai S3:een. Yhdessä nämä vastaavat sekä kysymykseen "kuka muodosti yhteyden" että kysymykseen "mitä hän teki".
CloudTrail istuntotapahtumille
CloudTrail tallentaa StartSession- ja TerminateSession-API-kutsut ja näyttää, mikä IAM-identiteetti muodosti yhteyden mihinkin instanssiin ja milloin. Koska kyse on hallintatapahtumista, ne näkyvät jäljityksessä automaattisesti. Näin saat luotettavan ja muutosten havaitsemisen mahdollistavan tietueen järjestelmänvalvojan käytöstä tutkintaa varten.
Istunnon sisällön lokitus
Jos haluat tallentaa istunnon aikana annetut komennot ja tulosteen, ota istunnon lokitus käyttöön Session Managerin asetuksissa ja ohjaa lokit S3-säilöön tai CloudWatch Logs -lokiryhmään. Tämän jälkeen jokainen ylläpitäjän kirjoittama näppäinpainallus ja jokainen palautettu tulos tallennetaan. Tämä vastaa lähimmin istunnon videotallennetta.
Lokien suojaaminen
Istuntolokit ovat todistusaineistoa, joten niiden on oltava muutoksia kestäviä. Tallenna ne erilliseen, tiukasti rajoitettuun S3-säilöön, mieluiten erilliseen lokitiliin, ja käytä salausta sekä rajoittavia käytäntöjä. Näin edes järjestelmänvalvoja, pahantahtoinenkin, ei voi poistaa oman istuntonsa tietoja.
Istuntolokien salaaminen
Voit edellyttää KMS-salausta sekä reaaliaikaisille istuntotiedoille että tallennetuille lokeille. Salausvaatimuksen avulla istunnon sisältö suojataan levossa ja siirron aikana, mikä täyttää vaatimustenmukaisuusvelvoitteet ja varmistaa, etteivät arkaluonteiset komennot tai tulosteet joudu koskaan näkyviin salaamattomina.
Run Commandin auditointi
Interaktiivisten istuntojen lisäksi SSM:n Run Command suorittaa komentoja useissa instansseissa samanaikaisesti, ja myös sen käyttö auditoidaan kattavasti. Jokainen kutsu kirjataan yhdessä suorittajan, kohteiden ja tulosteen kanssa. Näin myös koko kalustoon kohdistuvat hallintotoimet ovat yhtä jäljitettävissä kuin yksittäinen istunto.
Reaaliaikaiset ilmoitukset
Voit yhdistää istuntotapahtumat palveluihin EventBridge ja SNS saadaksesi reaaliaikaisia hälytyksiä, kun istunto alkaa, etenkin arkaluonteisissa instansseissa. Ilmoitus heti, kun joku muodostaa yhteyden tuotantotietokantapalvelimeen, antaa tietoturvatiimille mahdollisuuden seurata etuoikeutettua käyttöä sen tapahtuessa eikä vasta jälkikäteen.
Miksi auditointi on tärkeää
Istuntojen kattava auditointi tukee häiriötilanteisiin vastaamista, vaatimustenmukaisuutta ja ennaltaehkäisyä. Kun tiedetään, että jokainen toimenpide tallennetaan, väärinkäyttöä tapahtuu vähemmän. Häiriötilanteen sattuessa tutkijat voivat lisäksi toistaa tarkasti, mitä ylläpitäjä teki. Tämä päästä päähän ulottuva jäljitettävyys on ratkaiseva syy siihen, että kokeessa suositaan Session Manageria avainpohjaisen SSH:n sijaan.
Komentotulkin komentojen rajoittaminen
Voit tiukentaa istuntojen rajoituksia käyttämällä SSM-dokumentteja, jotka sallivat istunnossa vain tietyt toiminnot, sekä poistamalla interaktiiviset komentotulkit käytöstä tietyiltä rooleilta. Yhdessä lokituksen kanssa tämä tarkoittaa, että valtuutettuakin ylläpitäjää rajoitetaan hyväksyttyihin toimintoihin. Näin vaarantuneen tilin mahdollisuudet kaventuvat ja jokainen toimenpide jää tallennetuksi.
Kokonaisuuden yhdistäminen
Session Managerin auditointi yhdistää CloudTrailin StartSession/TerminateSession-API-tapahtumien tallentamiseen ja istunnon sisällön lokituksen S3:een tai CloudWatch Logsiin, jotka voidaan haluttaessa salata KMS:llä. Suojaa lokit tiukasti rajoitetussa, erillisessä tilissä, auditioi Run Command samalla tavalla ja käytä EventBridgea/SNS:ää reaaliaikaisiin hälytyksiin etuoikeutetusta käytöstä.
Pikatarkistus
Testaa istuntojen auditointi.
Kertaus
Session Managerin auditoinnissa on kaksi tasoa: CloudTrail tallentaa StartSession/TerminateSession-API-tapahtumat, kun taas istunnon sisällön lokitus lähettää näppäinpainallukset ja tulosteen S3:een tai CloudWatch Logsiin, ja ne voidaan haluttaessa salata KMS:llä. Suojaa lokit erillisessä, tiukasti rajoitetussa tilissä, auditoi myös Run Command ja lähetä reaaliaikaisia hälytyksiä EventBridgen/SNS:n kautta.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Ylläpitäjäistuntojen auditointi ja lokitus” ilmainen?
Kyllä – oppitunnin ”Ylläpitäjäistuntojen auditointi ja lokitus” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Ylläpitäjäistuntojen auditointi ja lokitus”?
Tallenna jokainen ylläpitäjän suorittama komento vastuuvelvollisuuden varmistamiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Ylläpitäjäistuntojen auditointi ja lokitus”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miksi bastion-isännät lisäävät riskiä
- Session Manager ilman avoimia portteja
- Ylläpitäjäistuntojen auditointi ja lokitus
- Päätepisteiden suojaaminen ja Patch Manager