0Pricing
AWS Security Academy · Leçon

Validation des fichiers journaux CloudTrail

Utilisez des fichiers récapitulatifs pour prouver que les journaux n'ont pas été modifiés après leur livraison.

Validation des fichiers journaux CloudTrail est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Prouver l’intégrité

La validation des fichiers journaux CloudTrail permet de prouver que les fichiers journaux transmis à S3 n’ont pas été modifiés, supprimés ou falsifiés après leur écriture par CloudTrail. C’est la fonctionnalité qui transforme « nous espérons que les journaux sont intacts » en « nous pouvons le démontrer cryptographiquement ». L’activer est une bonne pratique qui ne demande qu’un clic sur toute piste.

Fonctionnement de la validation

Lorsqu’elle est activée, CloudTrail crée chaque heure un fichier de condensé qui référence les fichiers journaux transmis pendant cette période et contient le hachage de chacun d’eux. Les fichiers de condensé sont eux-mêmes signés. Ensemble, ils forment une chaîne qui permet de vérifier à la fois que chaque fichier journal est inchangé et qu’aucun ne manque.

Hachage et signature

Chaque fichier journal est haché avec SHA-256, et le fichier de condensé est signé à l’aide de SHA-256 with RSA. Comme toute modification d’un fichier journal modifie son hachage et que le condensé est signé cryptographiquement, un attaquant ne peut pas altérer un journal sans rendre les calculs incohérents. C’est ce qui rend les journaux révélateurs de toute falsification.

La chaîne de condensés

Chaque fichier de condensé référence également le fichier de condensé précédent, formant une séquence chaînée d’heure en heure. Cette chaîne permet de détecter non seulement la modification d’un fichier journal, mais aussi un condensé manquant ou supprimé, car toute lacune rompt la chaîne. La continuité de la chaîne prouve l’exhaustivité au fil du temps.

Validation avec la CLI

Vous vérifiez l’intégrité à l’aide de la commande validate-logs de la CLI, qui contrôle les signatures des condensés et les hachages des fichiers journaux référencés pour une période donnée. Elle signale tout fichier modifié ou supprimé, ainsi que tout condensé manquant. Les enquêteurs disposent ainsi, à la demande, d’un contrôle d’intégrité faisant autorité.

aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/org-trail \
  --start-time 2024-01-01T00:00:00Z

Détection, pas prévention

Une nuance importante : la validation est détective, et non préventive. Elle n’empêche pas quelqu’un de supprimer un fichier journal ; elle vous permet de prouver que cette suppression a eu lieu. Pour empêcher les suppressions, vous combinez la validation avec des protections du compartiment comme Object Lock. La validation établit la vérité ; les autres contrôles la font respecter.

Protection des fichiers de condensé

Les fichiers de condensé résident dans le même compartiment S3 que les journaux et doivent être protégés avec la même rigueur. Si un attaquant pouvait régénérer ou supprimer librement les condensés, la preuve serait compromise. Le stockage des condensés dans un compartiment verrouillé et, idéalement, immuable préserve la garantie d’intégrité de bout en bout.

Place de la validation

La validation constitue le pilier de l’intégrité de la protection des journaux. Elle agit de concert avec le stockage immuable pour assurer la disponibilité, et avec le chiffrement pour assurer la confidentialité. À l’examen, lorsqu’un scénario demande comment prouver que les journaux n’ont pas été falsifiés après leur transmission, la validation des fichiers journaux CloudTrail est la réponse précise.

Activation

Vous activez la validation lors de la création ou de la mise à jour d’une piste, au moyen d’un seul paramètre. La fonctionnalité de validation elle-même n’entraîne aucun coût supplémentaire, en dehors du stockage S3 habituel des fichiers de condensé. Compte tenu de son grand intérêt et de son coût négligeable, elle devrait être activée sur chaque piste, sans exception.

Mise en pratique de la validation

Exécutez régulièrement la validation, et pas uniquement pendant les incidents, afin de détecter rapidement toute falsification. Certaines équipes automatisent validate-logs selon un calendrier et déclenchent une alerte en cas d’échec. Une validation régulière transforme cette fonctionnalité, souvent reléguée à l’analyse forensique, en un véritable outil de surveillance active de l’intégrité de votre piste d’audit.

Validation lors des audits de conformité

Lors d’un audit, la validation des fichiers journaux fournit la preuve cryptographique que votre piste d’audit est complète et n’a pas été altérée, ce qui satisfait aux exigences de référentiels comme PCI DSS et SOC 2. Pouvoir exécuter validate-logs et présenter un résultat sans anomalie constitue une preuve concrète que vos données de surveillance peuvent être considérées comme le relevé fiable des événements.

Vérification rapide

Vérifiez vos connaissances sur la validation.

Récapitulatif

La validation des fichiers journaux CloudTrail prouve que les journaux n’ont pas été falsifiés après leur transmission. Chaque heure, les fichiers de condensé contiennent les hachages SHA-256 des journaux, sont signés et se chaînent au condensé précédent afin de détecter les fichiers manquants. Vérifiez-les avec validate-logs. Cette fonctionnalité est détective : associez-la donc à un stockage immuable pour empêcher les suppressions. Activez-la sur chaque piste et effectuez régulièrement la validation.

Questions Fréquemment Posées

La leçon « Validation des fichiers journaux CloudTrail » est-elle gratuite ?

Oui — le texte complet de « Validation des fichiers journaux CloudTrail » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Validation des fichiers journaux CloudTrail » ?

Utilisez des fichiers récapitulatifs pour prouver que les journaux n'ont pas été modifiés après leur livraison. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Validation des fichiers journaux CloudTrail » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pourquoi la falsification des journaux constitue une menace
  2. Validation des fichiers journaux CloudTrail
  3. Sécuriser les compartiments de stockage des journaux
  4. Comptes d'archivage centralisé des journaux
← Retour à AWS Security Academy