0Pricing
Cloud & IT Cert Prep · Pelajaran

Akun Arsip Log Terpusat

Pisahkan log dalam akun khusus yang berada di luar jangkauan penyerang.

Akun Arsip Log Terpusat adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Mengisolasi Bukti

Perlindungan log terkuat menempatkan log di akun AWS terpisah yang khusus digunakan untuk pengarsipan dan diisolasi dari akun yang menjalankan beban kerja. Jika penyerang menyusupi akun produksi, mereka tetap tidak dapat mengakses atau menghapus log yang disimpan di akun yang tidak mereka kendalikan. Isolasi ini merupakan landasan arsitektur keamanan yang matang.

Akun Arsip Log

Dalam organisasi dengan banyak akun, akun Arsip Log khusus menerima log dari semua akun lainnya. AWS Control Tower secara default membuat akun ini di landing zone-nya, yang menunjukkan betapa kuatnya rekomendasi AWS terhadap pola ini. Memusatkan log di sini menyediakan satu tempat terlindungi untuk semua bukti audit.

Trail Organisasi

Trail organisasi di CloudTrail menangkap peristiwa dari semua akun dalam organisasi dan mengirimkannya ke satu bucket, biasanya di akun Arsip Log. Akun anggota tidak dapat menonaktifkan atau mengubah trail organisasi, sehingga bahkan akun anggota yang sepenuhnya disusupi pun tidak dapat menghentikan pencatatan peristiwanya secara terpusat.

Pengiriman Lintas Akun

Log dikirim lintas akun dengan memberikan layanan pencatatan akses tulis ke bucket pusat melalui kebijakan bucket. Akun beban kerja dapat menulis log, tetapi tidak dapat membaca atau menghapusnya, karena izin membaca dan menghapus hanya dimiliki oleh peran keamanan di akun arsip. Dengan demikian, pemisahan tugas diterapkan secara jelas.

Membatasi Akses ke Arsip

Sangat sedikit prinsipal yang seharusnya dapat mengakses akun Arsip Log, dan idealnya tidak satu pun dari mereka merupakan orang yang sama dengan administrator beban kerja. Akses dibatasi untuk tim keamanan atau audit yang kecil, sering kali melalui peran lintas akun dengan cakupan yang sangat terbatas. Membatasi pihak yang dapat menyentuh arsip mengurangi kemungkinan bukti disusupi.

SCP untuk Melindungi Pencatatan

Kebijakan Kontrol Layanan (SCP) di tingkat organisasi dapat menolak tindakan seperti cloudtrail:StopLogging, cloudtrail:DeleteTrail, dan penghapusan bucket log di semua akun anggota. Karena SCP membatasi izin bahkan bagi administrator akun, SCP mencegah siapa pun di akun anggota menonaktifkan pencatatan, apa pun izin IAM yang dimilikinya.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

Penyimpanan Pusat yang Tidak Dapat Diubah

Bucket pusat seharusnya menggabungkan semua hal dari pelajaran sebelumnya: Object Lock dalam mode Compliance, pembuatan versi, enkripsi KMS, dan kebijakan yang menolak penghapusan. Memusatkan semua log di satu tempat hanya aman jika tempat tersebut tidak dapat diubah dan dikendalikan dengan ketat, sehingga akun arsip menerapkan pengamanan bucket terkuat yang tersedia.

Menggabungkan Log Lain

Selain CloudTrail, Anda juga dapat memusatkan Config, Log Aliran VPC, dan log aplikasi ke akun arsip, sering kali melalui pengiriman atau replikasi lintas akun. Satu arsip terlindungi untuk semua jenis log menyederhanakan retensi, pemantauan, dan investigasi sekaligus menjaga setiap sumber tetap berada di luar jangkauan penyerang.

Membuat Kueri pada Log Terpusat

Tim keamanan membuat kueri pada log terpusat menggunakan Athena dari akun arsip atau akun khusus untuk alat keamanan. Karena log dari semua akun berada di satu tempat, satu kueri dapat menelusuri seluruh organisasi, sehingga investigasi di seluruh organisasi dan perburuan ancaman jauh lebih efektif daripada memeriksa setiap akun secara terpisah.

Ketahanan dan Retensi

Pemusatan juga membantu ketahanan dan retensi: aturan siklus hidup memindahkan log lama ke penyimpanan yang lebih murah seperti Glacier, sementara Object Lock mempertahankan sifatnya yang tidak dapat diubah, dan replikasi lintas wilayah dapat melindungi dari kehilangan wilayah. Arsip ini menjadi catatan tahan lama, berumur panjang, dan tahan manipulasi yang memenuhi persyaratan retensi kepatuhan yang paling ketat sekalipun.

Gambaran Lengkap

Akun Arsip Log terpusat dan tidak dapat diubah, yang menerima log dari trail organisasi, dilindungi oleh SCP, dan dikunci dengan Object Lock, merupakan standar emas untuk menjaga integritas log. Akun ini memastikan bahwa apa pun yang dilakukan penyerang di akun beban kerja, kebenaran tentang tindakan mereka tetap tersimpan di tempat yang tidak akan pernah dapat mereka jangkau.

Pemeriksaan Singkat

Uji pengetahuan Anda tentang pencatatan terpusat.

Rangkuman

Akun Arsip Log khusus mengisolasi bukti dari akun beban kerja. Trail organisasi memusatkan CloudTrail ke bucket-nya, yang tidak dapat dinonaktifkan oleh akun anggota. Kebijakan bucket lintas akun memungkinkan akun menulis tetapi tidak menghapus, SCP menolak StopLogging/DeleteTrail di seluruh organisasi, dan Object Lock bersama enkripsi membuat penyimpanan tidak dapat diubah. Hasilnya adalah retensi log yang tahan manipulasi, siap dibuat kueri, dan memenuhi kepatuhan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Akun Arsip Log Terpusat” gratis?

Ya — teks lengkap “Akun Arsip Log Terpusat” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Akun Arsip Log Terpusat”?

Pisahkan log dalam akun khusus yang berada di luar jangkauan penyerang. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Akun Arsip Log Terpusat” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Manipulasi Log Merupakan Ancaman
  2. Validasi File Log CloudTrail
  3. Mengamankan Bucket Penyimpanan Log
  4. Akun Arsip Log Terpusat
← Kembali ke Cloud & IT Cert Prep