Cloud & IT Cert Prep · Oppitunti

Mitä CloudTrail tallentaa

Ymmärrä, miten jokaisesta hallinnan API-kutsusta tulee auditointitapahtuma.

Oppitunti 1/413 vaihetta

Mitä CloudTrail tallentaa on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Tilinne tarkastusketju

Jokainen AWS:n toiminto on API-kutsu riippumatta siitä, tehdäänkö se konsolissa, CLI:llä, SDK:lla tai toisesta palvelusta. AWS CloudTrail tallentaa nämä kutsut.

Se on tarkastusketju, joka vastaa olennaiseen tietoturvakysymykseen: kuka teki mitä, milloin, mistä ja mihin resurssiin — ja muodostaa tilinne vastuuvelvollisuuden perustan.

Mitä tapahtuma tallentaa

Jokainen CloudTrail-tapahtuma tallentaa runsaasti tietoja: kutsun tehneen identiteetin, toiminnon eli tapahtuman nimen, ajan, lähde-IP-osoitteen, parametrit ja vastauksen.

Näiden tietojen avulla voidaan selvittää tarkasti, mitä häiriötilanteen aikana tapahtui, ja yhdistää jokainen muutos tiettyyn pääkäyttäjään.

Oletusarvoisesti käytössä

CloudTrail kirjaa hallintatapahtumat automaattisesti viimeisten 90 päivän ajalta Event history -historiaan ilman määrityksiä.

Jos tarvitsette pidemmän säilytysajan ja täyden hallinnan, luokaa trail, joka toimittaa tapahtumat jatkuvasti S3:een. Kokeessa on tunnettava oletusarvoinen 90 päivän historia ja määritetty trail.

Trailin luominen

Trail kerää tapahtumat ja toimittaa ne S3-bucketiin pitkäaikaista säilytystä varten ja haluttaessa CloudWatch Logs -palveluun reaaliaikaista analyysiä varten.

Yleensä kannattaa luoda usean alueen ja koko organisaation kattava trail, jotta minkään alueen toiminta ei jää lokittamatta. Tämä on kestävä ja haettava tietue, jonka perusteella häiriötilanteita tutkitaan.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

Identiteetti jokaisessa tapahtumassa

userIdentity-elementti yhdistää jokaisen kutsun pääkäyttäjään — IAM-käyttäjään, oletettuun rooliin, pääkäyttäjään tai AWS-palveluun.

Tutkinnassa tämä on erittäin arvokasta: sen avulla epäilyttävä toiminto voidaan jäljittää täsmälleen siihen tunnistetietoon ja istuntoon, joka suoritti sen, myös rooliketjun kautta oletettujen tunnistetietojen tapauksessa.

CloudTrail vai CloudWatch

Nämä kaksi on helppo sekoittaa keskenään. CloudTrail vastaa kysymykseen ”kuka teki minkä API-kutsun” — se on toimintojen tarkastusloki.

CloudWatch vastaa kysymykseen ”miten järjestelmäni toimii” — se tarjoaa käyttötilan mittarit, lokit ja hälytykset. CloudTrail voi lähettää tapahtumia CloudWatch Logsiin, mutta niiden käyttötarkoitukset ovat erilaiset.

Usean alueen kattavuus

Virheellisesti määritetty yhden alueen trail jättää katvealueita, joita hyökkääjä voi hyödyntää toimimalla valvomattomalla alueella.

Usean alueen trail varmistaa, että kaikkien alueiden toiminta tallennetaan yhteen paikkaan. AWS suosittelee tätä perustason käytäntönä, jotta yksikään alue ei jää tarkastamatta.

Muutoskestävyys

Lokit poistamaan pystyvä hyökkääjä voi peittää jälkensä. Suojatkaa CloudTrail lokitiedostojen validoinnilla (digest-tiedostot osoittavat, ettei lokeja ole muutettu) ja rajoittakaa S3-kohde tiukoilla käytännöillä ja Object Lockilla.

Säilyttäkää lokit erillisessä tilissä, jotta työkuorman vaarantuminen ei mahdollista niiden käyttöä.

Reagointi lähes reaaliajassa

Kun toimitatte trail-tapahtumat CloudWatch Logsiin, voitte reagoida lähes reaaliajassa: mittarisuodattimet ja hälytykset käynnistyvät tiettyjen toimintojen, kuten security group -muutoksen tai pääkäyttäjän kirjautumisen, perusteella.

Tämä yhdistää tarkastuslokituksen aktiiviseen valvontaan ja muuttaa historiallisen tietueen reaaliaikaiseksi tunnistukseksi.

Toimitus ja viive

Trail toimittaa tapahtumat S3:een tyypillisesti noin 15 minuutin kuluessa API-kutsusta. Se on kestävä ja luotettava, mutta ei välitön.

Nopeampaa reagointia varten voitte suoratoistaa tapahtumat CloudWatch Logsiin, jossa hälytykset voivat käynnistyä lähes reaaliajassa. Muistakaa, että CloudTrail on ensisijaisesti tarkastustietue, ei itsenäinen millisekuntitason hälytysjärjestelmä.

Miksi tällä on merkitystä kokeessa

CloudTrail on tunnistamisen, tutkinnan ja vaatimustenmukaisuuden perusta. Monissa SCS-C02-skenaarioissa ratkaisevaa on sen oikea käyttöönotto, lokien suojaaminen ja lokien kysely sen selvittämiseksi, mitä tapahtui.

Jos kysymyksessä kysytään, kuinka selvitetään resurssin poistaja tai käytännön muuttaja, CloudTrail on lähes aina osa vastausta.

Pikatarkistus

Tietäkää, mihin CloudTrailia käytetään.

Kertaus

AWS CloudTrail on tilinne tarkastusloki, joka tallentaa jokaisen API-kutsun sekä kutsun tekijän tunnistetiedot, toiminnon, ajan, lähde-IP-osoitteen ja parametrit. Se säilyttää oletusarvoisesti 90 päivän hallintatapahtumat Event history -näkymässä; luokaa multi-region trail S3:een, jotta lokit säilyvät luotettavasti ja niitä voidaan kysellä. Se eroaa CloudWatchista (suorituskyky) vastaamalla kysymykseen, kuka teki mitä. Suojatkaa lokit validoinnilla, Object Lockilla ja erillisellä tilillä sekä välittäkää ne CloudWatch Logsiin reaaliaikaisia hälytyksiä varten.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Mitä CloudTrail tallentaa” ilmainen?

Kyllä – oppitunnin ”Mitä CloudTrail tallentaa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Mitä CloudTrail tallentaa”?

Ymmärrä, miten jokaisesta hallinnan API-kutsusta tulee auditointitapahtuma. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Mitä CloudTrail tallentaa”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Mitä CloudTrail tallentaa
  2. Hallinta-, data- ja insight-tapahtumat
  3. Organisaation trailit eri tileillä
  4. CloudTrail-tapahtumatietueen lukeminen
← Takaisin: Cloud & IT Cert Prep