Collecter les journaux dans CloudWatch
Comprenez comment les groupes et flux de journaux rassemblent les données des services.
Collecter les journaux dans CloudWatch est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Présentation de CloudWatch Logs
Amazon CloudWatch Logs est le service géré qui collecte, stocke et recherche les données de journal provenant de vos ressources et applications AWS. Au lieu de rester sur des serveurs individuels, où elles peuvent être perdues lorsqu’une instance est arrêtée, les données sont transmises vers un emplacement central et durable. Pour un ingénieur en sécurité, cette centralisation est essentielle : vous ne pouvez pas détecter ni examiner ce que vous ne voyez pas.
Groupes de journaux
Un groupe de journaux est un conteneur qui regroupe des données de journal associées et définit des paramètres communs. En général, un groupe de journaux représente une application ou un service, comme /aws/lambda/my-function. Deux paramètres sont particulièrement importants pour la sécurité : la période de conservation, qui détermine combien de temps les journaux sont conservés avant leur suppression automatique, et la clé KMS facultative utilisée pour chiffrer les données au repos.
Flux de journaux
Dans un groupe de journaux, un flux de journaux est une suite d’événements provenant d’une seule source, comme une instance EC2 ou un environnement d’appel Lambda. Les événements arrivent avec un horodatage et un message. La séparation par flux conserve les sources distinctes afin que vous puissiez rattacher l’activité à une origine précise, tout en regroupant logiquement l’ensemble dans un même groupe de journaux.
Agent CloudWatch unifié
Les instances EC2 et les serveurs sur site n’envoient pas automatiquement leurs journaux. L’agent CloudWatch unifié est installé sur l’hôte pour transmettre à CloudWatch Logs les fichiers de journaux du système d’exploitation, des applications et les fichiers personnalisés. Il collecte également des métriques supplémentaires, comme l’utilisation de la mémoire et du disque, que l’hyperviseur ne peut pas voir. L’agent a besoin d’un rôle IAM l’autorisant à écrire des journaux.
Intégrations natives des services
De nombreux services AWS enregistrent directement leurs journaux dans CloudWatch, sans aucun agent. Lambda écrit la sortie des fonctions, les VPC Flow Logs peuvent cibler un groupe de journaux et Route 53 peut enregistrer les requêtes DNS. CloudTrail peut également transmettre des événements à CloudWatch Logs, en plus de S3. Savoir quelles sources sont sans agent et lesquelles reposent sur un agent est une distinction fréquente dans les examens.
Conservation et coûts
Par défaut, les groupes de journaux conservent les données indéfiniment, ce qui augmente discrètement votre facture. Vous définissez la conservation pour chaque groupe de journaux, d’un jour à dix ans. La sécurité et la conformité exigent souvent une conservation longue pour les pistes d’audit, tandis que les journaux de débogage très volumineux peuvent expirer rapidement. Trouver le bon équilibre permet de satisfaire à la fois les auditeurs et votre équipe financière.
Chiffrer les données de journal
CloudWatch Logs chiffre les données au repos par défaut, mais vous pouvez associer une clé KMS gérée par le client à un groupe de journaux pour renforcer le contrôle. Vous pouvez ainsi déterminer précisément qui peut lire les journaux au moyen de la stratégie de clé et produire un enregistrement auditable de l’utilisation de la clé. Les journaux sensibles contenant des identifiants ou des PII sont ceux qui en bénéficient le plus.
aws logs associate-kms-key \
--log-group-name /aws/lambda/payments \
--kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234Filtres d’abonnement
Un filtre d’abonnement transmet en temps quasi réel les événements de journal correspondants vers une autre destination, comme Lambda, Kinesis Data Streams ou Amazon OpenSearch. Les équipes de sécurité l’utilisent pour transférer les journaux vers un SIEM ou vers un compte central de journalisation dès l’arrivée des événements, plutôt que de les exporter ultérieurement par lots. Cela transforme CloudWatch Logs en pipeline actif.
Exporter les journaux vers S3
Pour un archivage à long terme et à faible coût, vous pouvez exporter les données de journal vers Amazon S3. S3 offre un stockage moins coûteux, des règles de cycle de vie vers Glacier et Object Lock pour garantir l’immutabilité. Un modèle courant consiste à conserver brièvement les journaux dans CloudWatch pour permettre des recherches rapides, puis à les exporter vers un compartiment S3 verrouillé afin de constituer l’archive de conformité sur plusieurs années.
CloudWatch Logs Insights
CloudWatch Logs Insights est un langage d’interrogation conçu pour rechercher interactivement dans les groupes de journaux. Vous pouvez filtrer, agréger et trier d’énormes volumes sans rien exporter. Lors d’une investigation, il vous permet de répondre rapidement à des questions comme « quelle adresse IP a généré le plus d’erreurs ? », ce qui en fait une première étape rapide avant de passer à Athena pour une analyse plus approfondie.
Sécuriser le pipeline
Le pipeline de journalisation est lui-même une cible. Accordez au rôle de l’agent CloudWatch uniquement logs:CreateLogStream et logs:PutLogEvents, jamais des autorisations étendues. Protégez les groupes de journaux afin que les attaquants ne puissent pas les supprimer pour dissimuler leur activité, et transférez rapidement les journaux critiques vers un compte distinct. Un journal que vous contrôlez de bout en bout constitue une preuve digne de confiance.
Vérification rapide
Testez votre compréhension de la collecte avec CloudWatch Logs.
Récapitulatif
CloudWatch Logs centralise les données de journal dans des groupes de journaux composés de flux de journaux. EC2 et les hôtes sur site ont besoin de l’agent unifié, tandis que de nombreux services s’intègrent nativement. Définissez la conservation pour maîtriser les coûts, associez une clé KMS aux données sensibles et utilisez des filtres d’abonnement ou un export S3 pour alimenter un SIEM ou une archive. La sécurisation du pipeline garantit la fiabilité de vos preuves.
Questions Fréquemment Posées
La leçon « Collecter les journaux dans CloudWatch » est-elle gratuite ?
Oui — le texte complet de « Collecter les journaux dans CloudWatch » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Collecter les journaux dans CloudWatch » ?
Comprenez comment les groupes et flux de journaux rassemblent les données des services. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Collecter les journaux dans CloudWatch » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Collecter les journaux dans CloudWatch
- Filtres de métriques pour les événements de sécurité
- Créer des alarmes et des notifications
- Détecter l'utilisation du compte racine