0Pricing
AWS Security Academy · Leçon

Comptes d'archivage centralisé des journaux

Isolez les journaux dans un compte distinct, hors de portée d'un attaquant.

Comptes d'archivage centralisé des journaux est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Isoler les preuves

La protection la plus efficace consiste à stocker les journaux dans un compte AWS séparé, dédié à l'archivage et isolé des comptes qui exécutent les charges de travail. Si un attaquant compromet un compte de production, il ne peut toujours pas accéder aux journaux stockés dans un compte qu'il ne contrôle pas, ni les supprimer. Cette isolation est une pierre angulaire d'une architecture de sécurité mature.

Le compte d'archivage des journaux

Dans une organisation composée de plusieurs comptes, un compte Log Archive dédié reçoit les journaux de tous les autres comptes. AWS Control Tower crée exactement ce compte par défaut dans sa zone d'atterrissage, ce qui reflète l'importance qu'AWS accorde à ce modèle. La centralisation des journaux à cet endroit offre un emplacement protégé unique pour toutes les preuves d'audit.

Journaux de l'organisation

Un journal de l'organisation dans CloudTrail capture les événements de tous les comptes de l'organisation et les transmet à un compartiment unique, généralement situé dans le compte Log Archive. Les comptes membres ne peuvent ni désactiver ni modifier le journal de l'organisation. Ainsi, même un compte membre entièrement compromis ne peut pas empêcher l'enregistrement centralisé de ses événements.

Transmission entre comptes

Les journaux sont transmis entre comptes en accordant aux services de journalisation un accès en écriture au compartiment central au moyen d'une politique de compartiment. Les comptes qui exécutent les charges de travail peuvent écrire les journaux, mais ne peuvent ni les lire ni les supprimer, car les autorisations de lecture et de suppression sont réservées aux rôles de sécurité du compte d'archivage. Cette configuration applique clairement la séparation des responsabilités.

Restreindre l'accès à l'archive

Très peu de principaux devraient accéder au compte Log Archive et, idéalement, aucun ne devrait être composé des mêmes personnes que celles qui administrent les charges de travail. L'accès est limité à une petite équipe de sécurité ou d'audit, souvent au moyen de rôles entre comptes dont la portée est strictement définie. Réduire le nombre de personnes pouvant accéder à l'archive diminue le risque de compromission des preuves.

Protéger la journalisation avec des SCP

Les politiques de contrôle des services (SCP) au niveau de l'organisation peuvent refuser des actions telles que cloudtrail:StopLogging, cloudtrail:DeleteTrail et la suppression du compartiment de journaux dans tous les comptes membres. Comme les SCP plafonnent les autorisations, même pour les administrateurs de compte, elles empêchent toute personne d'un compte membre de désactiver la journalisation, quelles que soient ses autorisations IAM.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

Stockage central immuable

Le compartiment central doit regrouper tous les éléments de la leçon précédente : Object Lock en mode Compliance, la gestion des versions, le chiffrement KMS et une politique qui refuse la suppression. Regrouper tous les journaux au même endroit n'est sûr que si cet endroit est immuable et soumis à un contrôle strict. Le compte d'archivage applique donc le renforcement de compartiment le plus rigoureux disponible.

Regrouper les autres journaux

En plus de CloudTrail, vous pouvez également centraliser Config, les journaux de flux VPC et les journaux des applications dans le compte d'archivage, souvent par transmission ou réplication entre comptes. Une archive unique et protégée pour tous les types de journaux simplifie la conservation, la surveillance et les investigations, tout en gardant chaque source hors de portée des attaquants.

Interroger les journaux centralisés

Les équipes de sécurité interrogent les journaux centralisés avec Athena depuis le compte d'archivage ou depuis un compte dédié aux outils de sécurité. Comme les journaux de tous les comptes sont regroupés, une seule requête peut effectuer une recherche dans toute l'organisation, ce qui rend les investigations et la recherche de menaces à l'échelle de l'organisation bien plus efficaces que la vérification séparée de chaque compte.

Résilience et conservation

La centralisation favorise également la résilience et la conservation : les règles de cycle de vie déplacent les journaux anciens vers un stockage moins coûteux comme Glacier, tandis qu'Object Lock préserve leur immuabilité, et la réplication entre régions peut protéger contre la perte d'une région. L'archive devient un enregistrement durable, conservé à long terme et inviolable, qui satisfait même les exigences strictes de conservation liées à la conformité.

Vue d'ensemble

Un compte Log Archive centralisé et immuable, alimenté par un journal de l'organisation, protégé par des SCP et verrouillé avec Object Lock, représente la référence absolue en matière d'intégrité des journaux. Il garantit que, quoi que fasse un attaquant dans un compte de charge de travail, la trace fidèle de ses actions subsiste dans un emplacement auquel il ne pourra jamais accéder.

Vérification rapide

Testez vos connaissances sur la journalisation centralisée.

Récapitulatif

Un compte Log Archive dédié isole les preuves des comptes de charges de travail. Un journal de l'organisation centralise CloudTrail dans son compartiment, que les comptes membres ne peuvent pas désactiver. Les politiques de compartiment entre comptes permettent aux comptes d'écrire, mais pas de supprimer. Les SCP refusent StopLogging/DeleteTrail dans toute l'organisation, tandis qu'Object Lock et le chiffrement rendent le stockage immuable. Le résultat : une conservation des journaux inviolable, prête à être interrogée et conforme aux exigences.

Questions Fréquemment Posées

La leçon « Comptes d'archivage centralisé des journaux » est-elle gratuite ?

Oui — le texte complet de « Comptes d'archivage centralisé des journaux » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comptes d'archivage centralisé des journaux » ?

Isolez les journaux dans un compte distinct, hors de portée d'un attaquant. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Comptes d'archivage centralisé des journaux » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pourquoi la falsification des journaux constitue une menace
  2. Validation des fichiers journaux CloudTrail
  3. Sécuriser les compartiments de stockage des journaux
  4. Comptes d'archivage centralisé des journaux
← Retour à AWS Security Academy