Cloud & IT Cert Prep · Oppitunti

Lokien kerääminen CloudWatchiin

Ymmärrä, miten lokiryhmät ja -virrat kokoavat tietoja palveluista.

Oppitunti 1/413 vaihetta

Lokien kerääminen CloudWatchiin on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mikä CloudWatch Logs on

Amazon CloudWatch Logs on hallittu palvelu, joka kerää, tallentaa ja hakee lokitietoja AWS-resursseistasi ja sovelluksistasi. Sen sijaan että lokit jäisivät yksittäisille palvelimille ja voisivat kadota instanssin päättyessä, ne siirtyvät keskitettyyn ja kestävään sijaintiin. Tietoturvainsinöörille keskittäminen on koko palvelun tarkoitus: et voi havaita tai tutkia sellaista, mitä et näe.

Lokiryhmät

Lokiryhmä on säilö, joka sisältää toisiinsa liittyviä lokitietoja ja määrittää yhteiset asetukset. Yksi lokiryhmä edustaa yleensä yhtä sovellusta tai palvelua, kuten /aws/lambda/my-function. Tietoturvan kannalta tärkeimmät asetukset ovat säilytysaika, joka määrittää, kuinka kauan lokit säilytetään ennen automaattista poistamista, sekä valinnainen KMS-avain, jolla tiedot salataan levossa.

Lokivirrat

Lokiryhmän sisällä lokivirta on yhdestä lähteestä, kuten yhdestä EC2-instanssista tai yhdestä Lambdan suoritusympäristöstä, tulevien tapahtumien sarja. Tapahtumat saapuvat aikaleiman ja viestin kanssa. Virtojen jakaminen pitää lähteet erillään, joten voit jäljittää toiminnan tiettyyn alkuperään ja silti ryhmitellä kaiken loogisesti yhden lokiryhmän alle.

Yhtenäinen CloudWatch-agentti

EC2-instanssit ja paikalliset palvelimet eivät lähetä lokeja automaattisesti. Yhtenäinen CloudWatch-agentti asennetaan isäntään, jotta käyttöjärjestelmän, sovellusten ja omien lokitiedostojen tiedot voidaan lähettää CloudWatch Logsiin. Se kerää myös lisämittareita, kuten muistin ja levytilan käytön, joita hypervisor ei näe. Agentti tarvitsee IAM-roolin, joka antaa sille oikeuden kirjoittaa lokeja.

Natiivisti integroidut palvelut

Monet AWS-palvelut kirjaavat lokit suoraan CloudWatchiin ilman agenttia. Lambda kirjoittaa funktion tulosteen, VPC Flow Logs voi käyttää kohteena lokiryhmää, ja Route 53 voi kirjata DNS-kyselyitä. CloudTrail voi toimittaa tapahtumia CloudWatch Logsiin S3:n lisäksi. Sen tietäminen, mitkä lähteet toimivat ilman agenttia ja mitkä edellyttävät agenttia, on yleinen kokeissa testattava ero.

Säilytys ja kustannukset

Oletusarvoisesti lokiryhmät säilyttävät tiedot ikuisesti, mikä kasvattaa laskua huomaamatta. Voit määrittää säilytysajan jokaiselle lokiryhmälle yhdestä päivästä kymmeneen vuoteen. Tietoturva- ja vaatimustenmukaisuusvaatimukset edellyttävät usein pitkää säilytysaikaa auditointilokeille, kun taas runsaat debug-lokit voidaan poistaa nopeasti. Näin tasapainotat sekä auditoijien että talousosaston tarpeet.

Lokitietojen salaaminen

CloudWatch Logs salaa levossa olevat tiedot oletusarvoisesti, mutta voit liittää lokiryhmään asiakkaan hallinnoiman KMS-avaimen hallinnan parantamiseksi. Näin voit hallita avainkäytännön avulla tarkasti, kuka saa lukea lokit, ja saat tarkastettavan lokin avaimen käytöstä. Tästä on eniten hyötyä arkaluonteisille lokeille, jotka sisältävät tunnistetietoja tai henkilötietoja.

aws logs associate-kms-key \
  --log-group-name /aws/lambda/payments \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234

Tilaussuodattimet

Tilaussuodatin suoratoistaa täsmäävät lokitapahtumat lähes reaaliajassa toiseen kohteeseen, kuten Lambdaan, Kinesis Data Streamsiin tai Amazon OpenSearchiin. Tietoturvatiimit käyttävät tätä lokien välittämiseen SIEM-järjestelmään tai keskitettyyn lokitustiliin heti tapahtumien saapuessa sen sijaan, että ne vietäisiin erissä myöhemmin. Näin CloudWatch Logs muuttuu reaaliaikaiseksi tietoputkeksi.

Lokien vieminen S3:een

Pitkäaikaista ja edullista arkistointia varten voit viedä lokitiedot Amazon S3:een. S3 tarjoaa edullisemman tallennuksen, elinkaarisäännöt Glacieriin siirtämistä varten sekä Object Lockin muuttumattomuutta varten. Yleinen toimintamalli on säilyttää lokit lyhyen aikaa CloudWatchissa nopeaa hakua varten ja viedä ne lisäksi lukittuun S3-säilöön vuosia kestävää vaatimustenmukaisuuden mukaista säilytystä varten.

CloudWatch Logs Insights

CloudWatch Logs Insights on erityisesti lokiryhmien interaktiiviseen hakuun suunniteltu kyselykieli. Voit suodattaa, koostaa ja järjestää valtavia tietomääriä viemättä niitä muualle. Tutkinnan aikana voit sen avulla vastata nopeasti esimerkiksi kysymykseen siitä, mikä IP-osoite aiheutti eniten virheitä, joten se on nopea ensimmäinen vaihe ennen siirtymistä Athenaan syvempää analyysiä varten.

Tietoputken suojaaminen

Myös lokitietoputki on hyökkäyksen kohde. Anna CloudWatch-agentin roolille vain oikeudet logs:CreateLogStream ja logs:PutLogEvents — älä koskaan laajoja käyttöoikeuksia. Suojaa lokiryhmät, jotta hyökkääjät eivät voi poistaa niitä piilottaakseen toimintansa, ja välitä kriittiset lokit nopeasti erilliseen tiliin. Lokit, joita hallitset päästä päähän, ovat luotettavaa todistusaineistoa.

Pikatarkistus

Testaa, kuinka hyvin hallitset CloudWatch Logs -lokien keräämisen.

Kertaus

CloudWatch Logs keskittää lokitiedot lokiryhmiin, jotka koostuvat lokivirroista. EC2-instanssit ja paikalliset isännät tarvitsevat yhtenäisen agentin, kun taas monet palvelut integroituvat natiivisti. Määritä säilytysaika kustannusten hallitsemiseksi, liitä arkaluonteisiin tietoihin KMS-avain ja käytä tilaussuodattimia tai S3-vientiä tietojen välittämiseen SIEM-järjestelmään tai arkistoon. Tietoputken tiukka suojaaminen pitää todistusaineiston luotettavana.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Lokien kerääminen CloudWatchiin” ilmainen?

Kyllä – oppitunnin ”Lokien kerääminen CloudWatchiin” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Lokien kerääminen CloudWatchiin”?

Ymmärrä, miten lokiryhmät ja -virrat kokoavat tietoja palveluista. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Lokien kerääminen CloudWatchiin”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Lokien kerääminen CloudWatchiin
  2. Tietoturvatapahtumien mittarisuodattimet
  3. Hälytysten ja ilmoitusten luominen
  4. Root-tilin käytön havaitseminen
← Takaisin: Cloud & IT Cert Prep