Lire un enregistrement d'événement CloudTrail
Déchiffrez les champs JSON qui indiquent l'auteur de chaque appel.
Lire un enregistrement d'événement CloudTrail est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Anatomie d’un événement
Un événement CloudTrail est un enregistrement JSON composé d’un ensemble cohérent de champs. Apprendre à le lire vous permet de reconstituer précisément ce qui s’est passé au cours d’une investigation.
Chaque enregistrement décrit un appel d’API : qui l’a effectué, ce qui a été fait, quand et depuis où, ainsi que le résultat obtenu.
Le champ userIdentity
Le champ le plus important pour la sécurité est userIdentity. Il décrit le principal qui a effectué l’appel : son type (IAMUser, AssumedRole, Root, AWSService), son compte et son ARN (Amazon Resource Name).
C’est ainsi que vous pouvez attribuer une action avec certitude à une personne, un rôle ou un service précis.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Nom et source de l’événement
eventName est l’action d’API appelée, comme DeleteBucket ou RunInstances, et eventSource est le service auquel elle appartient, comme s3.amazonaws.com.
Ensemble, ils indiquent précisément quelle opération a eu lieu, ce qui est essentiel pour comprendre un événement.
Heure, région et adresse IP
L’horodatage eventTime (en UTC), awsRegion et sourceIPAddress situent l’appel dans le temps et l’espace.
Un appel provenant d’une région inattendue ou d’une adresse IP inconnue est un signal d’alerte classique. Le champ de l’agent utilisateur indique en outre comment l’appel a été effectué : console, CLI ou SDK.
Requête et réponse
Les requestParameters affichent les entrées de l’appel — quel compartiment, quelle instance ou quelle politique — tandis que les responseElements montrent ce qu’AWS a renvoyé, comme l’ID d’une ressource nouvellement créée.
Ils vous permettent de voir exactement ce qui a été modifié et quel a été le résultat, et pas seulement de constater qu’une action a eu lieu.
Les erreurs racontent une histoire
Si un appel a été refusé, l’enregistrement contient errorCode et errorMessage, par exemple AccessDenied.
Une série d’appels refusés provenant d’un même principal signifie souvent qu’un attaquant cherche à déterminer ce qu’il peut faire avec des identifiants volés. Les événements ayant échoué sont aussi précieux pour l’investigation que les événements réussis.
Chaînes de rôles
Lorsque l’accès passe par des rôles assumés, suivez la chaîne. userIdentity peut afficher une session de rôle assumé, et sessionContext révèle le principal sous-jacent qui l’a assumée.
Retracer cette chaîne permet de déterminer qui a finalement effectué une action, même lorsque plusieurs changements de rôle sont impliqués.
Indicateurs de lecture seule et de gestion
Des champs comme readOnly et managementEvent vous indiquent immédiatement la nature de l’appel : a-t-il modifié quelque chose et s’agit-il d’une opération du plan de contrôle ?
Ils vous aident à filtrer rapidement les événements qui ont modifié votre environnement lorsque vous parcourez un grand nombre d’enregistrements.
Interroger des enregistrements à grande échelle
Lire un enregistrement manuellement ne pose pas de problème ; en examiner des millions est une autre affaire. Envoyez les journaux vers CloudWatch Logs ou interrogez l’archive S3 avec Athena en utilisant SQL.
Vous pouvez filtrer selon userIdentity, eventName, sourceIPAddress ou errorCode afin d’identifier précisément les appels importants pour une investigation.
Surveillez l’agent utilisateur
Le champ userAgent indique comment un appel a été effectué : depuis la console AWS, une version précise de la CLI, un SDK ou un outil d’automatisation.
Un agent utilisateur inattendu peut révéler l’utilisation d’outils par un attaquant. Un appel normalement effectué depuis la console qui arrive soudainement via un SDK brut depuis une adresse IP inhabituelle constitue le type d’anomalie subtile qui mérite un examen approfondi.
Assembler les éléments
Pour mener une investigation, combinez les champs : qui (userIdentity) a fait quoi (eventName), sur quelle ressource (requestParameters), quand (eventTime), depuis où (sourceIPAddress) et avec quel résultat (responseElements ou errorCode).
Cette vue d’ensemble, obtenue à partir d’un seul enregistrement, constitue l’essence de l’analyse forensique de l’activité des API sur AWS.
Vérification rapide
Trouvez le champ d’attribution.
Récapitulatif
Un événement CloudTrail est un enregistrement JSON dont les champs clés permettent de répondre à toutes les questions d’une investigation : userIdentity (qui, avec l’ARN et la chaîne de rôles via sessionContext), eventName/eventSource (quoi), eventTime/awsRegion/sourceIPAddress (quand et où), ainsi que requestParameters/responseElements ou errorCode (la modification et le résultat). Les événements AccessDenied ayant échoué sont des signaux précieux, et Athena vous permet d’interroger les enregistrements à grande échelle.
Questions Fréquemment Posées
La leçon « Lire un enregistrement d'événement CloudTrail » est-elle gratuite ?
Oui — le texte complet de « Lire un enregistrement d'événement CloudTrail » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Lire un enregistrement d'événement CloudTrail » ?
Déchiffrez les champs JSON qui indiquent l'auteur de chaque appel. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Lire un enregistrement d'événement CloudTrail » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que CloudTrail enregistre
- Événements de gestion, de données et d'analyse
- Journaux d'organisation entre les comptes
- Lire un enregistrement d'événement CloudTrail