CloudTrail Insights et intégrité des fichiers journaux
Activez CloudTrail Insights pour détecter les activités API inhabituelles et utilisez des fichiers d’empreintes pour vérifier l’intégrité des fichiers journaux à des fins d’investigation.
CloudTrail Insights et intégrité des fichiers journaux est une leçon AWS Solutions Architect gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Solutions Architect, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Solutions Architect comprend 4 leçons au total.
Qu’est-ce que CloudTrail Insights ?
CloudTrail Insights est une fonctionnalité facultative qui utilise l’apprentissage automatique pour détecter automatiquement une activité API inhabituelle dans votre compte AWS. Elle établit une référence des taux d’appels API normaux et des volumes d’événements de gestion d’écriture pour chaque API, puis vous alerte lorsque l’activité s’écarte considérablement de cette référence. Les événements Insights sont remis dans le même compartiment S3 que les journaux de suivi et peuvent également déclencher des règles EventBridge pour une réponse automatisée.
Activer CloudTrail Insights
CloudTrail Insights s’active pour chaque journal de suivi. Vous pouvez choisir de détecter les anomalies du taux d’appels API (nombre inhabituel d’événements de gestion d’écriture par seconde) ou les anomalies du taux d’erreurs API (nombre inhabituel d’erreurs d’accès refusé ou de limitation). Insights nécessite un journal de suivi actif avec les événements de gestion activés. AWS facture les événements Insights en plus des frais habituels liés aux événements des journaux de suivi. Insights nécessite 24 à 36 heures pour établir une référence initiale avant de pouvoir commencer à détecter les anomalies.
# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
--trail-name OrgAuditTrail \
--insight-selectors \
InsightType=ApiCallRateInsight \
InsightType=ApiErrorRateInsight
# Verify insights configuration
aws cloudtrail get-insight-selectors \
--trail-name OrgAuditTrailComprendre les événements Insights
Un événement Insights comporte un événement de début et un événement de fin. L’événement de début est déclenché lorsque l’anomalie commence — par exemple, lors d’un pic inhabituel d’appels TerminateInstances — et l’événement de fin est déclenché lorsque le taux d’appels API revient à la normale. Chaque événement Insights inclut l’API concernée, le taux de référence normal, le taux de pointe observé et la durée. Cela vous aide à déterminer si l’anomalie correspondait à une attaque prolongée ou à une brève activité intense.
# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
--start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
--output tableCe qu’Insights détecte en pratique
Voici des anomalies courantes signalées par CloudTrail Insights : une compromission d’identifiants au cours de laquelle un attaquant utilise des clés volées pour énumérer très rapidement tous les compartiments S3, un script de déploiement mal configuré qui boucle et appelle l’API EC2 des milliers de fois, une menace interne supprimant des ressources plus rapidement que d’habitude, ou une attaque de la chaîne d’approvisionnement au cours de laquelle une fonction Lambda effectue soudainement des appels STS inhabituels. Insights vous offre une détection plus rapide qu’un examen manuel des journaux CloudTrail.
Intégration à EventBridge pour une réponse automatisée
Les événements CloudTrail Insights sont automatiquement remis à Amazon EventBridge, ce qui permet d’automatiser la réponse. Vous pouvez créer une règle EventBridge qui déclenche une fonction Lambda lorsqu’un événement Insights est détecté — par exemple pour envoyer un message Slack, créer un ticket Jira ou même révoquer automatiquement les clés d’accès de l’utilisateur IAM si l’anomalie correspond à un schéma d’attaque connu. Vous créez ainsi un pipeline d’automatisation de la sécurité en temps réel autour des résultats d’Insights.
# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
--name CloudTrailInsightsAlert \
--event-pattern '{
"source": ["aws.cloudtrail"],
"detail-type": ["AWS Insight via CloudTrail"]
}' \
--state ENABLED
# Add Lambda as the target
aws events put-targets \
--rule CloudTrailInsightsAlert \
--targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponderValidation de l’intégrité des fichiers journaux
La validation de l’intégrité des fichiers journaux garantit que les fichiers journaux CloudTrail n’ont pas été modifiés, supprimés ou falsifiés après leur remise dans S3. Lorsqu’elle est activée (avec --enable-log-file-validation), CloudTrail crée chaque heure un fichier récapitulatif contenant les hachages SHA-256 de tous les fichiers journaux remis pendant cette heure, ainsi que le hachage du récapitulatif précédent. Le fichier récapitulatif lui-même est signé avec la clé privée de CloudTrail. Vous pouvez valider les journaux à l’aide de la commande validate-logs de l’AWS CLI.
# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
--name OrgAuditTrail \
--enable-log-file-validation
# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
--trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
--start-time 2024-01-01T00:00:00Z \
--end-time 2024-01-02T00:00:00Z \
--verboseFonctionnement des fichiers récapitulatifs
Chaque heure, CloudTrail remet un fichier récapitulatif dans S3, à un chemin distinct de celui des fichiers journaux (s3://bucket/CloudTrail-Digest/...). Le récapitulatif contient le hachage SHA-256 de chaque fichier journal remis au cours de l’heure précédente, l’URI S3 de chaque fichier et le hachage du récapitulatif précédent (ce qui forme une chaîne de hachages). Si un attaquant modifie un fichier journal après sa remise, le hachage du récapitulatif ne correspond plus : la validation échoue et indique quels fichiers ont été falsifiés.
# View the structure of a CloudTrail digest file (JSON)
# {
# "digestStartTime": "2024-01-01T00:00:00Z",
# "digestEndTime": "2024-01-01T01:00:00Z",
# "logFiles": [
# {
# "s3Bucket": "my-cloudtrail-logs",
# "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
# "hashValue": "sha256:abc123...",
# "hashAlgorithm": "SHA-256"
# }
# ],
# "previousDigestHashValue": "sha256:xyz789..."
# }Protéger la piste d’audit contre les falsifications
L’intégrité des fichiers journaux n’est utile que si les fichiers récapitulatifs et les fichiers journaux eux-mêmes sont protégés. Bonnes pratiques : activez S3 MFA Delete sur le compartiment CloudTrail afin que les fichiers ne puissent pas être supprimés sans MFA, appliquez une politique de compartiment d’interdiction de suppression pour empêcher tout principal de supprimer des objets, activez S3 Object Lock (mode Compliance) pour une conservation immuable des journaux et utilisez un journal de suivi d’organisation afin que les comptes membres ne puissent pas désactiver la journalisation. Ensemble, ces contrôles rendent presque impossible l’effacement des preuves d’audit par un utilisateur interne.
# Deny-delete policy on the CloudTrail S3 bucket
# {
# "Sid": "DenyDeleteCloudTrailLogs",
# "Effect": "Deny",
# "Principal": {"AWS": "*"},
# "Action": [
# "s3:DeleteObject",
# "s3:DeleteObjectVersion"
# ],
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }Insights et GuardDuty : des services complémentaires
CloudTrail Insights et Amazon GuardDuty sont complémentaires, et non redondants. Insights se concentre sur les anomalies du volume d’appels API — les pics soudains d’appels d’API de gestion spécifiques. GuardDuty analyse un ensemble plus large de sources de données, notamment les événements CloudTrail, les journaux de flux VPC et les journaux DNS, afin de détecter des schémas de menace tels que des identifiants compromis, le minage de cryptomonnaie, l’exfiltration de données et des adresses IP malveillantes connues. Pour une défense en profondeur, activez les deux : Insights pour les anomalies fondées sur le volume et GuardDuty pour les détections fondées sur les renseignements sur les menaces.
Afficher Insights dans la console CloudTrail
Dans la console CloudTrail, l’onglet Insights répertorie toutes les anomalies détectées avec leurs heures de début et de fin, le nom de l’API et un graphique comparant le taux de référence au taux observé pendant l’anomalie. En cliquant sur un événement Insights, vous accédez directement aux événements de gestion associés dans l’historique des événements pour la même période. Vous pouvez ainsi relier « une anomalie s’est produite » à « voici les appels API précis qui l’ont provoquée ». Cette capacité d’analyse détaillée rend Insights exploitable.
Cas d’utilisation liés à la conformité
La validation de l’intégrité des fichiers journaux est exigée par plusieurs référentiels de conformité : PCI-DSS exige la preuve que les journaux d’audit n’ont pas été modifiés ; HIPAA impose des contrôles d’audit détectant les falsifications pour les données de santé ; SOC 2 exige des contrôles d’intégrité sur les journaux de sécurité. L’association de la validation des fichiers journaux CloudTrail, de S3 Object Lock et des journaux de suivi d’organisation répond à ces exigences et est fréquemment citée dans la documentation de conformité AWS. Lorsque les questions d’examen mentionnent la nécessité de « prouver que les journaux n’ont pas été falsifiés », la réponse est la validation de l’intégrité des fichiers journaux.
Vérification rapide
Testez votre compréhension des concepts AWS Solutions Architect (SAA-C03) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : CloudTrail Insights utilise le ML pour détecter les anomalies inhabituelles du taux d’appels API et du taux d’erreurs, avec des événements de début et de fin ; la validation de l’intégrité des fichiers journaux utilise des fichiers récapitulatifs SHA-256 organisés en chaîne de hachages pour détecter toute falsification ou suppression de fichiers journaux ; et S3 Object Lock associé à des politiques d’interdiction de suppression protège l’intégrité de la piste d’audit. Nous allons maintenant découvrir les règles AWS Config et la correction automatisée.
Questions Fréquemment Posées
La leçon « CloudTrail Insights et intégrité des fichiers journaux » est-elle gratuite ?
Oui — le texte complet de « CloudTrail Insights et intégrité des fichiers journaux » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Solutions Architect, passe à CoddyKit PRO. Le cours AWS Solutions Architect comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « CloudTrail Insights et intégrité des fichiers journaux » ?
Activez CloudTrail Insights pour détecter les activités API inhabituelles et utilisez des fichiers d’empreintes pour vérifier l’intégrité des fichiers journaux à des fins d’investigation. Tu pratiques AWS Solutions Architect avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Solutions Architect ?
Aucune expérience préalable n'est requise. AWS Solutions Architect sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « CloudTrail Insights et intégrité des fichiers journaux » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Solutions Architect ?
Oui. Chaque leçon AWS Solutions Architect inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Pistes CloudTrail et historique des événements
- CloudTrail Insights et intégrité des fichiers journaux
- Règles AWS Config et remédiation
- Packs de conformité et pistes d’organisation