0Pricing
AWS Security Academy · Lezione

Raccogliere i log in CloudWatch

Comprenda come log group e stream raccolgono i dati dai servizi.

Raccogliere i log in CloudWatch è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Che cos’è CloudWatch Logs

Amazon CloudWatch Logs è il servizio gestito che raccoglie, archivia e cerca i dati di log provenienti dalle risorse e dalle applicazioni AWS. Invece di rimanere sui singoli server, dove possono andare persi quando un’istanza viene terminata, i log vengono trasmessi a una posizione centrale e duratura. Per un security engineer, questa centralizzazione è fondamentale: non è possibile rilevare o analizzare ciò che non si può vedere.

Gruppi di log

Un log group è un contenitore che raccoglie dati di log correlati e definisce impostazioni condivise. In genere, un gruppo di log rappresenta un’applicazione o un servizio, come /aws/lambda/my-function. Dal punto di vista della sicurezza, le due impostazioni più importanti sono il periodo di conservazione, che determina per quanto tempo i log vengono mantenuti prima dell’eliminazione automatica, e la chiave KMS opzionale usata per crittografare i dati a riposo.

Stream di log

All’interno di un gruppo di log, un log stream è una sequenza di eventi provenienti da una singola origine, ad esempio un’istanza EC2 o un ambiente di invocazione Lambda. Gli eventi arrivano con un timestamp e un messaggio. Suddividere i dati per stream mantiene separate le origini, permettendo di ricondurre l’attività a una specifica origine e di raggruppare comunque tutto logicamente in un unico gruppo di log.

L’agente CloudWatch unificato

Le istanze EC2 e i server on-premises non inviano automaticamente i log. L’agente CloudWatch unificato viene installato sull’host per trasferire in CloudWatch Logs i file di log del sistema operativo, delle applicazioni e personalizzati. Raccoglie anche metriche aggiuntive, come l’utilizzo della memoria e del disco, che l’hypervisor non può vedere. L’agente richiede un ruolo IAM che gli conceda l’autorizzazione a scrivere i log.

Integrazioni native dei servizi

Molti servizi AWS scrivono direttamente in CloudWatch senza alcun agente. Lambda registra l’output delle funzioni, VPC Flow Logs può essere indirizzato a un gruppo di log e Route 53 può registrare le query DNS. Anche CloudTrail può distribuire gli eventi in CloudWatch Logs, oltre che in S3. Sapere quali origini sono prive di agente e quali richiedono un agente è una distinzione frequente negli esami.

Conservazione e costi

Per impostazione predefinita, i gruppi di log conservano i dati per sempre, facendo aumentare silenziosamente la fattura. Può impostare la conservazione per ogni gruppo di log, da un giorno fino a dieci anni. La sicurezza e la conformità richiedono spesso una conservazione prolungata per i trail di audit, mentre i rumorosi log di debug possono scadere rapidamente. Trovare il giusto equilibrio soddisfa sia gli auditor sia il team finanziario.

Crittografare i dati di log

CloudWatch Logs crittografa i dati a riposo per impostazione predefinita, ma può associare una customer managed KMS key a un gruppo di log per ottenere un controllo più rigoroso. In questo modo può stabilire esattamente chi può leggere i log tramite la policy della chiave e ottenere un registro verificabile dell’utilizzo della chiave. I log sensibili che contengono credenziali o dati personali traggono il massimo beneficio da questa configurazione.

aws logs associate-kms-key \
  --log-group-name /aws/lambda/payments \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234

Filtri di sottoscrizione

Un subscription filter trasmette quasi in tempo reale gli eventi di log corrispondenti a un’altra destinazione, come Lambda, Kinesis Data Streams o Amazon OpenSearch. I team di sicurezza lo usano per inoltrare i log a un SIEM o a un account di logging centrale non appena arrivano, invece di esportarli in batch in un secondo momento. In questo modo CloudWatch Logs diventa una pipeline in tempo reale.

Esportare i log in S3

Per un’archiviazione a lungo termine e a basso costo, può esportare i dati di log in Amazon S3. S3 offre uno storage più economico, regole del ciclo di vita verso Glacier e Object Lock per garantire l’immutabilità. Un approccio comune consiste nel mantenere una conservazione breve in CloudWatch per ricerche rapide e nell’esportare i dati in un bucket S3 protetto e bloccato per il registro di conformità pluriennale.

CloudWatch Logs Insights

CloudWatch Logs Insights è un linguaggio di query progettato per cercare interattivamente nei gruppi di log. Può filtrare, aggregare e ordinare enormi quantità di dati senza esportare nulla. Durante un’indagine consente di rispondere rapidamente a domande come quale IP ha generato più errori, rappresentando un primo passaggio rapido prima di passare ad Athena per un’analisi più approfondita.

Proteggere la pipeline

La pipeline di logging è essa stessa un obiettivo. Conceda al ruolo dell’agente CloudWatch solo logs:CreateLogStream e logs:PutLogEvents, mai autorizzazioni ampie. Protegga i gruppi di log affinché gli attaccanti non possano eliminarli per nascondere le proprie attività e inoltri rapidamente i log critici a un account separato. Un log che controlla dall’inizio alla fine è una prova di cui può fidarsi.

Verifica rapida

Verifichi la sua comprensione della raccolta con CloudWatch Logs.

Riepilogo

CloudWatch Logs centralizza i dati di log in log groups composti da log streams. Gli host EC2 e on-premises richiedono l’agente unificato, mentre molti servizi si integrano in modo nativo. Imposti la retention per controllare i costi, associ una chiave KMS per i dati sensibili e usi i subscription filters o l’esportazione S3 per alimentare un SIEM o un archivio. Proteggere la pipeline mantiene affidabili le prove raccolte.

Domande Frequenti

La lezione «Raccogliere i log in CloudWatch» è gratuita?

Sì — il testo completo di «Raccogliere i log in CloudWatch» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Raccogliere i log in CloudWatch»?

Comprenda come log group e stream raccolgono i dati dai servizi. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Raccogliere i log in CloudWatch»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Raccogliere i log in CloudWatch
  2. Filtri delle metriche per gli eventi di sicurezza
  3. Creare allarmi e notifiche
  4. Rilevare l'uso dell'account root
← Torna a AWS Security Academy