Verificare e registrare le sessioni amministrative
Registri ogni comando eseguito da un operatore per garantire la tracciabilità.
Verificare e registrare le sessioni amministrative è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Responsabilità degli amministratori
Concedere l'accesso amministrativo è solo metà del lavoro; è necessario anche registrare ciò che fanno gli amministratori. Session Manager offre registri dettagliati, così ogni comando e sessione è associato a un responsabile. L'esame SCS-C02 sottolinea questa verificabilità come vantaggio fondamentale rispetto a SSH, dove è difficile centralizzare la registrazione a livello di comando.
Due livelli di registrazione
La registrazione di Session Manager ha due livelli: la registrazione a livello API di chi ha avviato e arrestato le sessioni, acquisita da CloudTrail, e la registrazione del contenuto della sessione, che include i tasti effettivamente premuti e l'output, inviata a CloudWatch Logs o S3. Insieme, rispondono sia alla domanda "chi si è connesso" sia a "che cosa ha fatto".
CloudTrail per gli eventi delle sessioni
CloudTrail registra le chiamate API StartSession e TerminateSession, mostrando quale identità IAM si è connessa a quale istanza e quando. Poiché si tratta di eventi di gestione, vengono visualizzati automaticamente nel trail, fornendo un registro affidabile e a prova di manomissione degli accessi amministrativi per le attività di analisi.
Registrazione del contenuto delle sessioni
Per acquisire i comandi e l'output all'interno di una sessione, abiliti la registrazione delle sessioni nelle preferenze di Session Manager, indirizzandola a un bucket S3 o a un gruppo di log CloudWatch Logs. In questo modo ogni pressione di tasto dell'operatore e ogni risultato restituito vengono memorizzati: è la cosa più simile a una registrazione video della sessione.
Protezione dei log
I log delle sessioni sono prove e devono quindi essere resistenti alle manomissioni. Li memorizzi in un bucket S3 dedicato e con accesso strettamente limitato, idealmente in un account di logging separato, applicando crittografia e policy restrittive. In questo modo garantisce che un amministratore, anche se malintenzionato, non possa eliminare il registro della propria sessione.
Crittografia dei log delle sessioni
Può richiedere la crittografia KMS sia per i dati della sessione in tempo reale sia per i log memorizzati. Applicare la crittografia significa proteggere il contenuto della sessione a riposo e in transito, soddisfacendo i requisiti di conformità e garantendo che comandi o output sensibili non vengano mai esposti in testo non crittografato.
Verifica dei comandi Run Command
Oltre alle sessioni interattive, SSM Run Command esegue comandi contemporaneamente su molte istanze ed è anch'esso completamente sottoposto ad audit. Ogni esecuzione viene registrata con l'identità di chi l'ha avviata, le destinazioni interessate e l'output, così anche le azioni amministrative sull'intero parco di istanze garantiscono lo stesso livello di responsabilità di una singola sessione.
Notifiche in tempo reale
Può collegare gli eventi delle sessioni a EventBridge e SNS per ricevere alert in tempo reale quando una sessione viene avviata, soprattutto sulle istanze sensibili. Una notifica nel momento in cui qualcuno si connette a un server di database di produzione consente al team di sicurezza di monitorare gli accessi privilegiati mentre avvengono, non a posteriori.
Perché l'audit è importante
Un audit completo delle sessioni supporta la risposta agli incidenti, la conformità e la deterrenza. Sapere che ogni azione viene registrata scoraggia gli abusi e, quando si verifica un incidente, consente agli investigatori di ricostruire esattamente ciò che ha fatto un operatore. Questa responsabilità end-to-end è un motivo decisivo per cui l'esame privilegia Session Manager rispetto a SSH basato su chiavi.
Limitazione dei comandi shell
Può rendere le sessioni ancora più restrittive utilizzando documenti SSM che limitano una sessione ad azioni specifiche e disabilitando le shell interattive per determinati ruoli. Insieme alla registrazione, ciò significa che anche un operatore autorizzato è vincolato alle attività approvate, riducendo ciò che potrebbe fare un account compromesso, mentre ogni azione continua a essere registrata.
Riepilogo operativo
L'audit di Session Manager combina CloudTrail per gli eventi API StartSession/TerminateSession con la registrazione del contenuto delle sessioni in S3 o CloudWatch Logs, con crittografia KMS opzionale. Protegga i log in un account separato con accesso strettamente limitato, sottoponga ad audit Run Command nello stesso modo e utilizzi EventBridge/SNS per gli alert in tempo reale sugli accessi privilegiati.
Verifica rapida
Verifichi l'audit delle sessioni.
Riepilogo
L'audit di Session Manager ha due livelli: CloudTrail registra gli eventi API StartSession/TerminateSession, mentre la registrazione del contenuto delle sessioni invia pressioni di tasto e output a S3 o CloudWatch Logs, con crittografia KMS opzionale. Protegga i log in un account separato con accesso strettamente limitato, sottoponga ad audit anche Run Command e configuri gli alert in tempo reale tramite EventBridge/SNS.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Verificare e registrare le sessioni amministrative» è gratuita?
Sì — il testo completo di «Verificare e registrare le sessioni amministrative» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Verificare e registrare le sessioni amministrative»?
Registri ogni comando eseguito da un operatore per garantire la tracciabilità. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Verificare e registrare le sessioni amministrative»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché i bastion host aumentano il rischio
- Session Manager senza porte aperte
- Verificare e registrare le sessioni amministrative
- Mettere in sicurezza gli endpoint e Patch Manager