0Pricing
Cloud & IT Cert Prep · Leçon

Ce que capturent les journaux de flux VPC

Comprenez les métadonnées de connexion enregistrées pour votre réseau.

Ce que capturent les journaux de flux VPC est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Que sont les journaux de flux VPC

Les journaux de flux VPC capturent les métadonnées du trafic IP circulant vers et depuis les interfaces réseau de votre Virtual Private Cloud (VPC). Ils enregistrent des informations sur les connexions, ce qui permet aux équipes de sécurité de savoir qui a communiqué avec qui, sur quels ports et si le trafic a été autorisé ou bloqué.

Des métadonnées, pas le contenu

Un point essentiel : les journaux de flux enregistrent uniquement les métadonnées de connexion, jamais le contenu réel des paquets. Vous voyez les adresses IP source et de destination, les ports, le protocole, le nombre d’octets et de paquets ainsi que l’action effectuée. Vous ne voyez pas les données contenues dans les paquets. Pour inspecter le contenu, vous devez utiliser la mise en miroir du trafic VPC.

Pourquoi les équipes de sécurité les utilisent

Les métadonnées réseau révèlent des schémas que les attaquants ne peuvent pas facilement dissimuler : un hôte qui analyse de nombreux ports, d’importants transferts sortants pouvant indiquer une exfiltration ou des connexions vers des adresses IP connues comme malveillantes. Les journaux de flux fournissent les preuves brutes nécessaires pour repérer ces comportements et reconstituer les communications d’une instance compromise pendant un incident.

Trafic accepté et rejeté

Chaque enregistrement de journal de flux inclut une action ACCEPT ou REJECT, indiquant si les groupes de sécurité et les ACL réseau ont autorisé le trafic. La surveillance des REJECT révèle les tentatives de connexion bloquées, ce qui aide à repérer les sondages. L’examen des ACCEPT confirme ce qui est effectivement passé, un point particulièrement important pendant une enquête.

Destinations possibles des journaux

Les journaux de flux peuvent être transmis vers trois destinations : les journaux CloudWatch pour les alertes et les requêtes Insights, Amazon S3 pour l’archivage économique et l’analyse avec Athena, ou Amazon Kinesis Data Firehose pour la diffusion vers d’autres systèmes. La destination choisie dépend de votre besoin d’alertes en temps réel ou de requêtes à grande échelle.

Les journaux de flux ne modifient pas le trafic

L’activation des journaux de flux est passive : elle n’a aucun impact sur les performances ou le débit du réseau et ne change pas le fait que le trafic soit autorisé. Il s’agit uniquement d’observation. Vous pouvez donc les activer à grande échelle sans risque, et l’examen attend de vous que vous sachiez qu’il s’agit d’un outil de surveillance, et non d’un contrôle d’application des règles.

Ce qui n’est pas journalisé

Certains trafics sont exclus par conception, notamment le trafic vers le DNS Amazon, l’activation des licences Windows, les métadonnées d’instance à l’adresse 169.254.169.254 et DHCP. Connaître ces lacunes évite de tirer de fausses conclusions pendant une enquête, car leur absence dans les journaux est attendue et non suspecte.

Formats de journaux personnalisés

Vous pouvez choisir le format par défaut ou un format personnalisé qui ajoute des champs tels que l’ID VPC, l’ID de sous-réseau, l’ID d’instance, les indicateurs TCP et le chemin du trafic. Des champs plus riches rendent les requêtes beaucoup plus utiles, en vous permettant de remonter directement d’un flux jusqu’à l’instance et au sous-réseau concernés, sans recherches supplémentaires.

Intervalle d’agrégation

Les journaux de flux agrègent le trafic sur un intervalle d’agrégation de dix minutes ou d’une minute. Un intervalle plus court offre une visibilité plus rapide pour la détection, au prix d’un volume de journaux et d’un coût plus élevés. Pour la surveillance de sécurité, l’intervalle d’une minute vaut souvent ce coût, car il réduit le délai entre un événement et sa détection.

Les journaux de flux dans la détection

Les journaux de flux servent également de source de données en arrière-plan pour GuardDuty, qui les analyse à la recherche de menaces sans que vous ayez à gérer le pipeline. Vous pouvez tout de même activer vos propres journaux de flux pour disposer de preuves brutes et exécuter des requêtes personnalisées. Ensemble, ils fournissent à la fois une détection gérée et les données sous-jacentes nécessaires aux enquêtes approfondies.

Mise en contexte

Les journaux de flux répondent à la question « qui s’est connecté à quoi » dans votre VPC. Ils sont passifs, limités aux métadonnées et flexibles quant à leur destination. Associez-les aux groupes de sécurité et aux NACL pour l’application des règles, à GuardDuty pour la détection et à Athena pour l’analyse. Ils constituent un élément fondamental de la visibilité réseau dans l’arsenal de sécurité AWS.

Vérification rapide

Vérifiez votre compréhension de ce que capturent les journaux de flux.

Récapitulatif

Les journaux de flux VPC enregistrent les métadonnées des connexions (adresses IP, ports, protocole, octets et action ACCEPT/REJECT), mais jamais le contenu des paquets. Ils sont passifs, sans incidence sur les performances, et peuvent être envoyés vers CloudWatch Logs, S3 ou Kinesis Firehose. Les formats personnalisés ajoutent des champs utiles, l’intervalle d’agrégation peut être d’une minute, et les données alimentent également GuardDuty.

Questions Fréquemment Posées

La leçon « Ce que capturent les journaux de flux VPC » est-elle gratuite ?

Oui — le texte complet de « Ce que capturent les journaux de flux VPC » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Ce que capturent les journaux de flux VPC » ?

Comprenez les métadonnées de connexion enregistrées pour votre réseau. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Ce que capturent les journaux de flux VPC » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que capturent les journaux de flux VPC
  2. Lire les enregistrements et champs des journaux de flux
  3. Journaux de flux aux niveaux VPC, sous-réseau et ENI
  4. Repérer le trafic suspect dans les journaux de flux
← Retour à Cloud & IT Cert Prep