Membangun Tabel di Atas Data CloudTrail
Tentukan skema yang memungkinkan Anda melakukan kueri langsung pada peristiwa audit.
Membangun Tabel di Atas Data CloudTrail adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Mengapa Anda Membutuhkan TABLE
Athena tidak dapat menjalankan kueri pada file S3 mentah sebelum Anda memberitahunya cara membaca file tersebut. Sebuah TABLE memetakan file JSON CloudTrail dalam bucket S3 Anda ke kolom bernama dengan tipe data. Setelah TABLE tersedia, struktur lengkap peristiwa CloudTrail dapat diakses menggunakan SQL biasa.
Struktur Log CloudTrail
CloudTrail mengirimkan peristiwa dalam format JSON, dengan setiap catatan menjelaskan satu panggilan API dan memiliki bidang bertingkat seperti userIdentity, eventName, sourceIPAddress, dan requestParameters. Skema TABLE harus mencerminkan struktur bertingkat ini, termasuk tipe struct untuk objek, sehingga kueri dapat mengakses bidang seperti userIdentity.arn.
Menggunakan DDL yang Disediakan AWS
Anda tidak perlu menulis skema secara manual. AWS menerbitkan pernyataan CREATE TABLE standar untuk CloudTrail, dan konsol CloudTrail serta Athena dapat membuatnya untuk Anda. Menggunakan DDL yang disediakan memastikan setiap bidang, termasuk bidang yang bertingkat dalam, dipetakan dengan benar sehingga kueri Anda tidak melewatkan data.
SerDe
SerDe (Serializer/Deserializer) memberi tahu Athena cara mengurai setiap file. Tabel CloudTrail menggunakan SerDe yang dirancang untuk tata letak JSON CloudTrail dan memahami susunan records serta struktur bertingkat. Memilih SerDe yang tepat sangat penting; SerDe yang salah menyebabkan kesalahan penguraian atau kolom bernilai null.
ROW FORMAT SERDE
'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
'com.amazon.emr.cloudtrail.CloudTrailInputFormat'Menunjuk ke Lokasi S3
Klausa LOCATION pada tabel menunjuk ke awalan S3 tempat CloudTrail menyimpan log, biasanya berupa jalur yang mencakup ID akun dan wilayah. Menentukan awalan ini dengan benar sangat penting: jika terlalu luas, Anda memindai data yang tidak relevan; jika terlalu sempit, Anda melewatkan peristiwa yang ingin Anda kueri.
Mengueri Kolom Bertingkat
Setelah tabel dibuat, Anda dapat mengueri kolom bertingkat menggunakan notasi titik, seperti userIdentity.arn atau requestParameters.bucketName. Fungsi SQL membantu membongkar larik dan string JSON. Di sinilah Athena sangat berguna untuk investigasi: Anda dapat memfilter secara tepat berdasarkan nama peristiwa, prinsipal, dan parameter dari panggilan API apa pun.
Perayap Glue sebagai Alternatif
Alih-alih menulis DDL secara manual, perayap AWS Glue dapat memindai data S3 dan menyimpulkan skema ke dalam Katalog Data secara otomatis. Untuk format yang sudah dikenal seperti CloudTrail, DDL yang disediakan biasanya lebih rapi, tetapi perayap membantu untuk format log khusus atau yang terus berubah, ketika Anda tidak ingin menulis skema secara manual.
Menangani Keunikan JSON
JSON CloudTrail memiliki kolom yang sebenarnya berupa string JSON, seperti requestParameters ketika nilainya berbeda-beda menurut layanan. Anda sering menguraikannya saat kueri dijalankan menggunakan fungsi JSON. Memahami bahwa beberapa kolom adalah string yang perlu diurai, bukan kolom yang sudah terstruktur, mencegah kebingungan ketika suatu kolom tidak berperilaku seperti kolom biasa.
Tabel Jejak Organisasi
Untuk jejak organisasi, log dari semua akun masuk ke satu bucket dengan awalan khusus untuk setiap akun. Anda dapat membuat satu tabel untuk seluruh awalan tersebut agar dapat mengueri semua akun sekaligus, atau membuat tabel per akun untuk isolasi. Tabel terpadu sangat berguna untuk perburuan ancaman di seluruh organisasi dalam satu kueri.
Memverifikasi Tabel
Setelah membuat tabel, jalankan SELECT singkat dengan LIMIT kecil untuk memastikan baris dikembalikan dan kolom terisi sesuai harapan. Jika kolom bernilai null, kemungkinan SerDe, lokasi, atau skemanya tidak tepat. Pemeriksaan kewajaran ini mencegah Anda membangun investigasi di atas tabel yang rusak tanpa terlihat.
Dari Tabel ke Investigasi
Setelah tabel CloudTrail benar, Anda memiliki jejak audit yang dapat dikueri dan mencakup seluruh riwayat yang tercatat. Setiap login konsol, panggilan API, dan kesalahan kini menjadi baris yang dapat Anda filter dan agregasikan. Tabel ini menjadi dasar bagi kueri insiden yang akan Anda tulis berikutnya.
Pemeriksaan Singkat
Uji pengetahuan Anda tentang pembuatan tabel.
Rangkuman
Untuk mengueri CloudTrail di Athena, Anda membuat tabel yang memetakan file JSON ke kolom menggunakan DDL CREATE TABLE yang disediakan AWS, SerDe yang tepat, dan LOCATION S3 yang benar. Kueri kolom bertingkat menggunakan notasi titik, uraikan kolom berupa string JSON saat kueri dijalankan, lalu verifikasi dengan SELECT kecil. Jejak organisasi dapat dibuat sebagai satu tabel untuk perburuan di seluruh organisasi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Membangun Tabel di Atas Data CloudTrail” gratis?
Ya — teks lengkap “Membangun Tabel di Atas Data CloudTrail” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Membangun Tabel di Atas Data CloudTrail”?
Tentukan skema yang memungkinkan Anda melakukan kueri langsung pada peristiwa audit. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Membangun Tabel di Atas Data CloudTrail” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Melakukan Kueri Log S3 dengan Athena
- Membangun Tabel di Atas Data CloudTrail
- Menyelidiki Insiden dengan Kueri SQL
- Mempartisi Log untuk Kecepatan dan Biaya