AWS Security Academy · पाठ

लॉग संग्रहण बकेट को सुरक्षित करना

लॉग को अपरिवर्तनीय बनाने के लिए नीतियां और Object Lock लागू करें।

पाठ 3, कुल 4 में से13 चरण

लॉग संग्रहण बकेट को सुरक्षित करना, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

बकेट सबसे महत्वपूर्ण संपत्ति है

CloudTrail, Config और Flow Logs अंततः डेटा को S3 बकेट में संग्रहीत करते हैं। यह बकेट आपके ऑडिट ट्रेल की सबसे महत्वपूर्ण संपत्ति है, इसलिए इसे सबसे मजबूत सुरक्षा मिलनी चाहिए। यदि बकेट सुरक्षित है, तो वर्कलोड पर कब्ज़ा कर लेने वाला हमलावर भी अपने किए गए कार्यों के सबूत तक नहीं पहुँच सकता।

सार्वजनिक पहुँच रोकें

पहला नियंत्रण S3 Block Public Access है, जो यह सुनिश्चित करता है कि लॉग बकेट कभी इंटरनेट के सामने उजागर न हो। सार्वजनिक रूप से पढ़े जा सकने वाला लॉग बकेट किसी भी व्यक्ति को संवेदनशील संचालन संबंधी जानकारी दे सकता है। खाते और बकेट—दोनों स्तरों पर Block Public Access सक्षम करने से यह जोखिम निर्णायक रूप से समाप्त हो जाता है।

प्रतिबंधात्मक बकेट नीति

एक कड़ी बकेट नीति में केवल लॉगिंग सेवा को लिखने और केवल निर्दिष्ट सुरक्षा भूमिकाओं को पढ़ने की अनुमति होनी चाहिए; बाकी सभी को अस्वीकार किया जाना चाहिए। आप सभी principals के लिए s3:DeleteObject को भी अस्वीकार कर सकते हैं, ताकि सामान्य API कॉल के माध्यम से लॉग हटाए न जा सकें। यह आकस्मिक छेड़छाड़ के विरुद्ध मजबूत आधारभूत सुरक्षा है।

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:DeleteObject",
  "Resource": "arn:aws:s3:::my-log-bucket/*"
}

S3 Object Lock

S3 Object Lock write-once-read-many (WORM) संग्रहण लागू करता है, जिससे ऑब्जेक्ट एक निश्चित अवधि तक वास्तव में अपरिवर्तनीय रहते हैं। अवधारण अवधि समाप्त होने से पहले कोई खाता प्रशासक भी लॉक किए गए ऑब्जेक्ट को हटा या ओवरराइट नहीं कर सकता। हमलावर या अंदरूनी व्यक्ति द्वारा लॉग हटाने के विरुद्ध यह सबसे मजबूत सुरक्षा है।

Compliance और Governance मोड

Object Lock के दो मोड होते हैं। Governance mode में विशेष अनुमति वाले उपयोगकर्ता लॉक को पार कर सकते हैं। Compliance mode में कोई भी व्यक्ति, यहाँ तक कि रूट उपयोगकर्ता भी, अवधारण अवधि समाप्त होने तक उसे हटा या छोटा नहीं कर सकता। विनियमित ऑडिट लॉग के लिए Compliance mode सबसे मजबूत आश्वासन देता है।

वर्ज़निंग

Object Lock के लिए वर्ज़निंग आवश्यक है, जो किसी ऑब्जेक्ट का हर संस्करण सुरक्षित रखती है। केवल वर्ज़निंग भी मदद करती है: यदि हमलावर किसी ऑब्जेक्ट को ओवरराइट कर दे, तो पिछला संस्करण बना रहता है। DeleteObjectVersion को अस्वीकार करने के साथ वर्ज़निंग इतिहास को नष्ट करना किसी एक वर्तमान ऑब्जेक्ट को हटाने की तुलना में बहुत कठिन बना देती है।

MFA से हटाना

MFA Delete के लिए ऑब्जेक्ट संस्करणों को स्थायी रूप से हटाने या वर्ज़निंग की स्थिति बदलने हेतु बहु-कारक प्रमाणीकरण आवश्यक होता है। यह लॉग बकेट पर विनाशकारी कार्रवाइयों के सामने मानव-नियंत्रित, हार्डवेयर-समर्थित अवरोध जोड़ता है, इसलिए समझौता किए गए क्रेडेंशियल से भी MFA उपकरण के बिना संस्करणों को चुपचाप मिटाया नहीं जा सकता।

लॉग का एन्क्रिप्शन

लॉग डेटा को विश्राम अवस्था में KMS से एन्क्रिप्ट करें। बेहतर होगा कि ऐसी ग्राहक-प्रबंधित कुंजी हो जिसकी नीति यह सीमित करे कि कौन डिक्रिप्ट कर सकता है। इससे गोपनीयता सुरक्षित रहती है, क्योंकि लॉग में अक्सर उपयोगकर्ता नाम और IP जैसी संवेदनशील जानकारी होती है। KMS प्रत्येक डिक्रिप्शन का ऑडिट रिकॉर्ड भी बनाता है, जिससे यह पता चलता है कि लॉग कौन पढ़ता है।

पहुँच लॉगिंग और निगरानी

S3 सर्वर पहुँच लॉगिंग सक्षम करें या लॉग बकेट पर CloudTrail डेटा इवेंट का उपयोग करें, ताकि आप देख सकें कि किसने उस तक पहुँच बनाई। अप्रत्याशित पढ़ने या हटाने के किसी भी प्रयास पर अलार्म लगाएँ। स्वयं लॉग बकेट की निगरानी करने से यह सुनिश्चित होता है कि आपके सबूत पर हुआ हमला भी, विडंबना से, दर्ज हो जाए।

नियंत्रणों की परतें बनाना

कोई एक सेटिंग पर्याप्त नहीं है। Block Public Access, हटाने से इनकार करने वाली बकेट नीति, Compliance mode में Object Lock, वर्ज़निंग, MFA Delete और KMS एन्क्रिप्शन मिलकर बकेट को हटाने, बदलाव और अनधिकृत खुलासे के प्रति प्रतिरोधी बनाते हैं। लक्ष्य गहन सुरक्षा है: प्रत्येक परत दूसरी परत की कमियों को ढकती है।

सभी उपायों को साथ लाना

ठीक से लॉक किया गया लॉग बकेट अपरिवर्तनीय, निजी, एन्क्रिप्टेड और मॉनिटर किया हुआ होता है। छेड़छाड़ का पता लगाने के लिए CloudTrail लॉग फ़ाइल सत्यापन के साथ मिलकर यह सुनिश्चित करता है कि आपके सबूत सुरक्षित रहें और उनकी अखंडता सिद्ध की जा सके। लॉग की सुरक्षा से जुड़े परीक्षा-परिदृश्यों में बकेट स्तर पर किया गया यही सुदृढ़ीकरण अपेक्षित होता है।

त्वरित जाँच

बकेट को सुदृढ़ बनाने से संबंधित अपने ज्ञान की जाँच कीजिए।

पुनरावलोकन

स्तरित नियंत्रणों से लॉग बकेट को सुदृढ़ बनाइए: सार्वजनिक पहुँच अवरुद्ध करें, हटाने से इनकार करने वाली बकेट नीति, S3 Object Lock (Compliance मोड को तोड़ा नहीं जा सकता, जबकि Governance मोड को बदला जा सकता है), वर्ज़निंग, MFA Delete, और गोपनीयता के लिए KMS एन्क्रिप्शन। S3 पहुँच लॉगिंग या CloudTrail डेटा इवेंट से पहुँच की निगरानी कीजिए। ये सभी मिलकर लॉग को अपरिवर्तनीय, निजी और निगरानी के अधीन बनाते हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “लॉग संग्रहण बकेट को सुरक्षित करना” पाठ निःशुल्क है?

हाँ—“लॉग संग्रहण बकेट को सुरक्षित करना” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“लॉग संग्रहण बकेट को सुरक्षित करना” में मैं क्या सीखूँगा?

लॉग को अपरिवर्तनीय बनाने के लिए नीतियां और Object Lock लागू करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“लॉग संग्रहण बकेट को सुरक्षित करना” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. लॉग से छेड़छाड़ का खतरा क्यों है
  2. CloudTrail लॉग फ़ाइल सत्यापन
  3. लॉग संग्रहण बकेट को सुरक्षित करना
  4. केंद्रीकृत लॉग संग्रह खाते
← AWS Security Academy पर वापस जाएँ