0Pricing
Cloud & IT Cert Prep · Pelajaran

Mengumpulkan Logging ke CloudWatch

Pahami cara grup dan aliran log mengumpulkan data dari berbagai layanan.

Mengumpulkan Logging ke CloudWatch adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu CloudWatch Logs

Amazon CloudWatch Logs adalah layanan terkelola yang mengumpulkan, menyimpan, dan mencari data log dari sumber daya serta aplikasi AWS Anda. Alih-alih log tersimpan di server individual dan hilang saat suatu instans dihentikan, log tersebut dialirkan ke tempat terpusat yang tahan lama. Bagi teknisi keamanan, sentralisasi ini adalah inti manfaatnya: Anda tidak dapat mendeteksi atau menyelidiki sesuatu yang tidak dapat Anda lihat.

Grup Log

Grup log adalah wadah yang menampung data log terkait dan menentukan pengaturan bersama. Biasanya, satu grup log mewakili satu aplikasi atau layanan, seperti /aws/lambda/my-function. Dua pengaturan yang paling penting bagi keamanan adalah periode retensi, yang menentukan berapa lama log disimpan sebelum dihapus secara otomatis, serta kunci KMS opsional yang digunakan untuk mengenkripsi data saat tidak sedang digunakan.

Aliran Log

Di dalam grup log, aliran log adalah rangkaian peristiwa dari satu sumber, seperti satu instans EC2 atau satu lingkungan pemanggilan Lambda. Peristiwa tiba bersama cap waktu dan pesan. Pemisahan berdasarkan aliran menjaga sumber tetap terpisah sehingga Anda dapat melacak aktivitas kembali ke asal tertentu, sekaligus mengelompokkannya secara logis dalam satu grup log.

Agen CloudWatch Terpadu

Instans EC2 dan server lokal tidak mengirim log secara otomatis. agen CloudWatch terpadu dipasang pada host untuk mengirim file log sistem operasi, aplikasi, dan log khusus ke CloudWatch Logs. Agen ini juga mengumpulkan metrik tambahan seperti penggunaan memori dan disk yang tidak dapat dilihat oleh hipervisor. Agen tersebut memerlukan peran IAM yang memberinya izin untuk menulis log.

Integrasi Layanan Bawaan

Banyak layanan AWS mencatat log langsung ke CloudWatch tanpa agen sama sekali. Lambda menulis keluaran fungsi, VPC Flow Logs dapat diarahkan ke grup log, dan Route 53 dapat mencatat kueri DNS. CloudTrail juga dapat mengirimkan peristiwa ke CloudWatch Logs selain ke S3. Mengetahui sumber mana yang tidak memerlukan agen dan mana yang berbasis agen merupakan hal yang sering dibedakan dalam ujian.

Retensi dan Biaya

Secara bawaan, grup log menyimpan data selamanya, sehingga tagihan Anda dapat bertambah tanpa disadari. Anda menetapkan retensi untuk setiap grup log, mulai dari satu hari hingga sepuluh tahun. Keamanan dan kepatuhan sering menuntut retensi panjang untuk jejak audit, sedangkan log debug yang berisik dapat segera kedaluwarsa. Menyeimbangkan keduanya membuat auditor dan tim keuangan Anda sama-sama puas.

Mengenkripsi Data Log

CloudWatch Logs mengenkripsi data saat tidak sedang digunakan secara bawaan, tetapi Anda dapat mengaitkan kunci KMS yang dikelola pelanggan dengan grup log untuk mendapatkan kendali yang lebih ketat. Dengan demikian, Anda dapat mengatur secara tepat siapa yang boleh membaca log melalui kebijakan kunci dan menghasilkan catatan penggunaan kunci yang dapat diaudit. Log sensitif yang berisi kredensial atau PII paling diuntungkan dari pengaturan ini.

aws logs associate-kms-key \
  --log-group-name /aws/lambda/payments \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234

Filter Langganan

Filter langganan mengalirkan peristiwa log yang cocok secara hampir waktu nyata ke tujuan lain seperti Lambda, Kinesis Data Streams, atau Amazon OpenSearch. Tim keamanan menggunakannya untuk meneruskan log ke SIEM atau akun pencatatan log terpusat segera setelah peristiwa tiba, bukan mengekspornya secara berkelompok nanti. Fitur ini mengubah CloudWatch Logs menjadi alur yang berjalan langsung.

Mengekspor Log ke S3

Untuk pengarsipan jangka panjang dengan biaya rendah, Anda dapat mengekspor data log ke Amazon S3. S3 menawarkan penyimpanan yang lebih murah, aturan siklus hidup ke Glacier, dan Object Lock untuk menjaga data tetap tidak berubah. Pola yang umum adalah retensi singkat di CloudWatch untuk pencarian cepat, ditambah ekspor ke bucket S3 yang dikunci ketat sebagai catatan kepatuhan selama bertahun-tahun.

CloudWatch Logs Insights

CloudWatch Logs Insights adalah bahasa kueri yang dirancang khusus untuk mencari grup log secara interaktif. Anda dapat menyaring, menggabungkan, dan mengurutkan data dalam jumlah sangat besar tanpa mengekspor apa pun. Saat melakukan penyelidikan, fitur ini memungkinkan Anda menjawab dengan cepat pertanyaan seperti IP mana yang memicu paling banyak kesalahan, sehingga menjadi langkah awal yang cepat sebelum beralih ke Athena untuk analisis yang lebih mendalam.

Mengamankan Alur Pencatatan Log

Alur pencatatan log itu sendiri merupakan sasaran serangan. Berikan peran agen CloudWatch hanya logs:CreateLogStream dan logs:PutLogEvents, jangan pernah memberikan izin yang terlalu luas. Lindungi grup log agar penyerang tidak dapat menghapusnya untuk menyembunyikan aktivitas, dan segera teruskan log penting ke akun terpisah. Log yang Anda kendalikan dari awal hingga akhir merupakan bukti yang dapat dipercaya.

Pemeriksaan Singkat

Uji pemahaman Anda tentang pengumpulan CloudWatch Logs.

Ringkasan

CloudWatch Logs memusatkan data log ke dalam grup log yang terdiri dari aliran log. EC2 dan host lokal memerlukan agen terpadu, sedangkan banyak layanan telah terintegrasi secara bawaan. Atur retensi untuk mengendalikan biaya, kaitkan kunci KMS untuk data sensitif, dan gunakan filter langganan atau ekspor S3 untuk mengirim data ke SIEM atau mengarsipkannya. Mengamankan alur pencatatan log membuat bukti Anda tetap dapat dipercaya.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mengumpulkan Logging ke CloudWatch” gratis?

Ya — teks lengkap “Mengumpulkan Logging ke CloudWatch” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mengumpulkan Logging ke CloudWatch”?

Pahami cara grup dan aliran log mengumpulkan data dari berbagai layanan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Mengumpulkan Logging ke CloudWatch” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengumpulkan Logging ke CloudWatch
  2. Filter Metrik untuk Peristiwa Keamanan
  3. Membuat Alarm dan Notifikasi
  4. Mendeteksi Penggunaan Akun Root
← Kembali ke Cloud & IT Cert Prep