CloudTrail-tapahtumatietueen lukeminen
Selvitä JSON-kentät, jotka kuvaavat kunkin kutsun tekijän.
CloudTrail-tapahtumatietueen lukeminen on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Tapahtuman rakenne
CloudTrail-tapahtuma on JSON-tietue, jolla on yhdenmukainen joukko kenttiä. Kun opitte lukemaan sitä, voitte selvittää tarkasti, mitä tutkinnan aikana tapahtui.
Jokainen tietue kuvaa yhtä API-kutsua: kuka sen teki, mitä hän teki, milloin ja mistä kutsu tehtiin sekä mikä oli tulos.
userIdentity-kenttä
Tietoturvan kannalta tärkein kenttä on userIdentity. Se kuvaa kutsun tehnyttä päätoimijaa — sen tyypin (IAMUser, AssumedRole, Root, AWSService), tilin ja ARN:n (Amazon Resource Name).
Näin toiminto voidaan yhdistää luotettavasti tiettyyn henkilöön, rooliin tai palveluun.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Event Name ja Source
eventName on kutsuttu API-toiminto, kuten DeleteBucket tai RunInstances, ja eventSource on siihen kuuluva palvelu, kuten s3.amazonaws.com.
Yhdessä ne kertovat täsmällisesti, mikä toiminto suoritettiin, mikä on minkä tahansa tapahtuman ymmärtämisen ydin.
Aika, alue ja IP-osoite
eventTime-aikaleima (UTC-ajassa), awsRegion ja sourceIPAddress sijoittavat kutsun aikaan ja paikkaan.
Odottamattomalta alueelta tai tuntemattomasta IP-osoitteesta tehty kutsu on tyypillinen hälytysmerkki. User agent -kenttä kertoo lisäksi, miten kutsu tehtiin — konsolilla, CLI:llä vai SDK:lla.
Pyyntö ja vastaus
requestParameters näyttää kutsun syötteet — minkä bucketin, instanssin tai käytännön kutsu koski — ja responseElements näyttää, mitä AWS palautti, kuten juuri luodun resurssin tunnisteen.
Näin näette tarkalleen, mitä muutettiin ja mikä oli lopputulos, etteivät tiedot rajoitu vain siihen, että jotain tapahtui.
Virheet kertovat tapahtumista
Jos kutsu hylättiin, tietue sisältää kentät errorCode ja errorMessage, kuten AccessDenied.
Yhden päätoimijan tekemien hylättyjen kutsujen ryöppy tarkoittaa usein, että hyökkääjä kokeilee, mihin varastettua tunnistetietoa voi käyttää. Epäonnistuneet tapahtumat ovat tutkinnan kannalta yhtä arvokkaita kuin onnistuneet.
Rooliketjut
Kun käyttöoikeus kulkee oletettujen roolien kautta, seuratkaa ketjua. userIdentity voi näyttää oletetun roolin istunnon, ja sessionContext paljastaa sen taustalla olevan päätoimijan, joka oletuksen teki.
Ketjun jäljittäminen kertoo, kuka toiminnon lopulta suoritti, vaikka mukana olisi useita roolihyppyjä.
Vain luku- ja hallintaliput
Kentät kuten readOnly ja managementEvent kertovat yhdellä silmäyksellä kutsun luonteen — muuttiko se jotakin ja oliko kyseessä ohjaustason toiminto.
Niiden avulla voit suodattaa nopeasti tapahtumat, jotka muuttivat ympäristöäsi, kun käyt läpi suurta määrää tietueita.
Tietueiden kysely suuressa mittakaavassa
Yhden tietueen lukeminen käsin on helppoa, mutta miljoonien tietueiden läpikäynti ei ole. Lähetä lokit CloudWatch Logsiin tai tee S3-arkistosta kyselyitä SQL:n avulla Athenalla.
Voit suodattaa kenttien userIdentity, eventName, sourceIPAddress tai errorCode perusteella ja löytää täsmällisesti tutkinnan kannalta olennaiset kutsut.
Tarkkaile käyttäjäagenttia
userAgent-kenttä paljastaa, miten kutsu tehtiin — AWS-konsolilla, tietyllä CLI-versiolla, SDK:lla tai automaatiotyökalulla.
Odottamaton käyttäjäagentti voi viitata hyökkääjän työkaluihin. Jos normaalisti konsolista tuleva kutsu saapuu yhtäkkiä raakaa SDK:ta käyttäen epätavallisesta IP-osoitteesta, kyseessä on hienovarainen poikkeama, joka kannattaa tutkia tarkemmin.
Kokonaisuuden yhdistäminen
Tutkinnassa yhdistät kentät: kuka (userIdentity) teki mitä (eventName), mille resurssille (requestParameters), milloin (eventTime), mistä (sourceIPAddress) ja millä tuloksella (responseElements tai errorCode).
Yhdestä tietueesta muodostuva kokonaiskuva on AWS:n API-aktiviteetin forensiikan ydin.
Pikatarkistus
Etsi attribuution sisältävä kenttä.
Kertaus
CloudTrail-tapahtuma on JSON-tietue, jonka keskeiset kentät vastaavat kattavan tutkinnan tärkeimpiin kysymyksiin: userIdentity (kuka, ARN-tunnisteen ja sessionContextin kautta muodostuvan rooliketjun kera), eventName/eventSource (mitä), eventTime/awsRegion/sourceIPAddress (milloin ja missä) sekä requestParameters/responseElements tai errorCode (muutos ja tulos). Epäonnistuneet AccessDenied-tapahtumat ovat arvokkaita signaaleja, ja Athenan avulla voit tehdä kyselyitä tietueista suuressa mittakaavassa.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”CloudTrail-tapahtumatietueen lukeminen” ilmainen?
Kyllä – oppitunnin ”CloudTrail-tapahtumatietueen lukeminen” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”CloudTrail-tapahtumatietueen lukeminen”?
Selvitä JSON-kentät, jotka kuvaavat kunkin kutsun tekijän. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”CloudTrail-tapahtumatietueen lukeminen”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Mitä CloudTrail tallentaa
- Hallinta-, data- ja insight-tapahtumat
- Organisaation trailit eri tileillä
- CloudTrail-tapahtumatietueen lukeminen