0Pricing
AWS Security Academy · Pelajaran

Membaca Rekaman Peristiwa CloudTrail

Uraikan bidang JSON yang menjelaskan pihak yang melakukan setiap panggilan.

Membaca Rekaman Peristiwa CloudTrail adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Anatomi Peristiwa

Peristiwa CloudTrail adalah catatan JSON dengan sekumpulan bidang yang konsisten. Dengan mempelajari cara membacanya, Anda dapat merekonstruksi secara tepat apa yang terjadi selama investigasi.

Setiap catatan menjelaskan satu panggilan API: siapa yang melakukannya, tindakan yang dilakukan, waktunya, asalnya, dan hasilnya.

Bidang userIdentity

Bidang terpenting untuk keamanan adalah userIdentity. Bidang ini menjelaskan prinsipal yang melakukan panggilan — jenisnya (pengguna IAM, AssumedRole, Root, layanan AWS), akun, dan ARN (Amazon Resource Name).

Dengan bidang inilah Anda dapat mengaitkan suatu tindakan dengan orang, peran, atau layanan tertentu secara meyakinkan.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Nama dan Sumber Peristiwa

eventName adalah tindakan API yang dipanggil, seperti DeleteBucket atau RunInstances, sedangkan eventSource adalah layanan tempat tindakan tersebut berada, seperti s3.amazonaws.com.

Keduanya memberi tahu Anda secara tepat operasi yang terjadi, yang merupakan inti pemahaman setiap peristiwa.

Waktu, Wilayah, dan IP

Stempel waktu eventTime (dalam UTC), awsRegion, dan sourceIPAddress menempatkan panggilan tersebut dalam waktu dan ruang.

Panggilan dari wilayah yang tidak terduga atau IP yang tidak dikenal merupakan tanda bahaya klasik. Bidang agen pengguna menambahkan informasi tentang cara panggilan dilakukan — konsol, CLI, atau SDK.

Permintaan dan Respons

requestParameters menampilkan masukan untuk panggilan tersebut — bucket, instans, atau kebijakan yang digunakan — sedangkan responseElements menampilkan apa yang dikembalikan AWS, seperti ID sumber daya yang baru dibuat.

Dengan bidang-bidang ini, Anda dapat melihat secara tepat apa yang diubah dan hasilnya, bukan sekadar mengetahui bahwa sesuatu telah terjadi.

Kesalahan Mengungkapkan Banyak Hal

Jika suatu panggilan ditolak, catatannya menyertakan errorCode dan errorMessage, seperti AccessDenied.

Serangkaian panggilan yang ditolak dari satu prinsipal sering kali berarti penyerang sedang menyelidiki tindakan yang dapat dilakukan dengan kredensial yang dicuri. Peristiwa yang gagal sama berharganya dengan peristiwa yang berhasil untuk investigasi.

Rantai Peran

Jika akses dilakukan melalui peran yang diasumsikan, ikutilah rantainya. userIdentity mungkin menampilkan sesi peran yang diasumsikan, sedangkan sessionContext mengungkapkan prinsipal dasar yang mengasumsikan peran tersebut.

Dengan melacak rantai ini, Anda dapat mengetahui siapa yang pada akhirnya melakukan suatu tindakan, meskipun terdapat beberapa perpindahan peran.

Bendera Hanya-Baca dan Manajemen

Kolom seperti readOnly dan managementEvent langsung menunjukkan sifat panggilan tersebut — apakah panggilan itu mengubah sesuatu dan apakah termasuk operasi bidang kendali.

Kolom-kolom ini membantu Anda dengan cepat menyaring peristiwa yang mengubah lingkungan Anda saat menelusuri sejumlah besar catatan.

Membuat Kueri Catatan dalam Skala Besar

Membaca satu catatan secara manual tidak masalah, tetapi menelusuri jutaan catatan tentu tidak praktis. Kirim log ke CloudWatch Logs atau buat kueri pada arsip S3 dengan Athena menggunakan SQL.

Anda dapat menyaring berdasarkan userIdentity, eventName, sourceIPAddress, atau errorCode untuk menemukan panggilan yang benar-benar penting dalam penyelidikan.

Perhatikan Agen Pengguna

Kolom userAgent menunjukkan cara suatu panggilan dibuat — melalui konsol AWS, versi CLI tertentu, SDK, atau alat otomatisasi.

Agen pengguna yang tidak terduga dapat mengindikasikan alat yang digunakan penyerang. Panggilan yang biasanya berasal dari konsol tetapi tiba-tiba datang melalui SDK mentah dari IP yang tidak biasa merupakan anomali kecil yang patut diperiksa lebih lanjut.

Menggabungkan Semuanya

Untuk melakukan penyelidikan, gabungkan beberapa kolom: siapa (userIdentity) melakukan apa (eventName) terhadap sumber daya mana (requestParameters), kapan (eventTime), dari mana (sourceIPAddress), dan dengan hasil apa (responseElements atau errorCode).

Gambaran lengkap yang diperoleh dari satu catatan itulah inti forensik aktivitas API di AWS.

Pemeriksaan Singkat

Temukan kolom atribusinya.

Ringkasan

Peristiwa CloudTrail adalah catatan JSON yang kolom-kolom utamanya menjawab pertanyaan penting dalam penyelidikan: userIdentity (siapa, dengan ARN dan rangkaian peran melalui sessionContext), eventName/eventSource (apa), eventTime/awsRegion/sourceIPAddress (kapan dan di mana), serta requestParameters/responseElements atau errorCode (perubahan dan hasilnya). Peristiwa AccessDenied yang gagal merupakan sinyal berharga, dan Athena memungkinkan Anda membuat kueri pada catatan dalam skala besar.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membaca Rekaman Peristiwa CloudTrail” gratis?

Ya — teks lengkap “Membaca Rekaman Peristiwa CloudTrail” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membaca Rekaman Peristiwa CloudTrail”?

Uraikan bidang JSON yang menjelaskan pihak yang melakukan setiap panggilan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Membaca Rekaman Peristiwa CloudTrail” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Hal yang Dicatat CloudTrail
  2. Peristiwa Pengelolaan, Data, dan Insight
  3. Trail Organisasi di Seluruh Akun
  4. Membaca Rekaman Peristiwa CloudTrail
← Kembali ke AWS Security Academy