Mettere in sicurezza i bucket di archiviazione dei log
Applichi policy e Object Lock per rendere i log immutabili.
Mettere in sicurezza i bucket di archiviazione dei log è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Il bucket è il gioiello della corona
CloudTrail, Config e Flow Logs archiviano infine i dati nei bucket S3. Il bucket è il gioiello della corona della trail di audit e merita quindi le protezioni più solide. Se il bucket è sicuro, un attaccante che compromette un workload non può comunque raggiungere le prove delle proprie azioni.
Bloccare l’accesso pubblico
Il primo controllo è S3 Block Public Access, che garantisce che il bucket dei log non sia mai esposto a Internet. Un bucket di log leggibile pubblicamente divulga dettagli operativi sensibili a chiunque. Abilitare Block Public Access a livello di account e di bucket elimina definitivamente questo rischio.
Policy restrittiva del bucket
Una bucket policy restrittiva dovrebbe consentire la scrittura solo al servizio di logging e la lettura solo a specifici ruoli di sicurezza, negandola a tutti gli altri. È inoltre possibile negare s3:DeleteObject a tutti i principal, impedendo la rimozione dei log tramite le normali chiamate API: una solida protezione di base contro le manomissioni opportunistiche.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:DeleteObject",
"Resource": "arn:aws:s3:::my-log-bucket/*"
}S3 Object Lock
S3 Object Lock impone l’archiviazione write-once-read-many (WORM), rendendo gli oggetti realmente immutabili per un periodo stabilito. Anche l’amministratore di un account non può eliminare o sovrascrivere un oggetto bloccato prima della scadenza della conservazione. È la difesa più forte contro un attaccante o un dipendente interno che tenti di eliminare i log.
Modalità Compliance e Governance
Object Lock dispone di due modalità. In Governance mode, gli utenti con autorizzazioni speciali possono ignorare il blocco. In Compliance mode, nessuno, nemmeno l’utente root, può eliminare gli oggetti o ridurre il periodo di conservazione prima della scadenza. Per i log di audit soggetti a normative, Compliance mode offre la garanzia più forte.
Controllo delle versioni
Object Lock richiede il controllo delle versioni, che conserva ogni versione di un oggetto. Anche il solo controllo delle versioni è utile: se un attaccante sovrascrive un oggetto, la versione precedente rimane disponibile. Abbinato a un diniego di DeleteObjectVersion, il controllo delle versioni rende molto più difficile distruggere la cronologia rispetto all’eliminazione del solo oggetto corrente.
MFA Delete
MFA Delete richiede l’autenticazione a più fattori per eliminare definitivamente le versioni degli oggetti o modificare lo stato del controllo delle versioni. Aggiunge un passaggio umano, protetto da hardware, prima delle azioni distruttive sul bucket dei log; così, anche con una credenziale compromessa, non è possibile eliminare silenziosamente le versioni senza il dispositivo MFA.
Crittografia dei log
Crittografi i dati dei log inattivi con KMS, preferibilmente utilizzando una chiave gestita dal cliente, la cui policy limiti i soggetti autorizzati alla decrittografia. Questo protegge la riservatezza, poiché i log contengono spesso dettagli sensibili come nomi utente e indirizzi IP. KMS produce inoltre un record di audit per ogni operazione di decrittografia, aumentando la visibilità su chi legge i log.
Registrazione degli accessi e monitoraggio
Abiliti S3 server access logging oppure utilizzi gli eventi dati di CloudTrail sul bucket dei log, così da sapere chi vi ha effettuato l’accesso. Configuri un allarme per le letture impreviste o per qualsiasi tentativo di eliminazione. Monitorare direttamente il bucket dei log garantisce che un attacco alle prove venga, ironicamente, anch’esso registrato.
Stratificare i controlli
Nessuna singola impostazione è sufficiente. Block Public Access, una bucket policy con diniego delle eliminazioni, Object Lock in Compliance mode, il controllo delle versioni, MFA Delete e la crittografia KMS rendono insieme il bucket resistente a eliminazione, modifica ed esposizione. L’obiettivo è la difesa in profondità: ogni livello copre le lacune degli altri.
Riunire tutti gli elementi
Un bucket di log adeguatamente protetto è immutabile, privato, crittografato e monitorato. In combinazione con la convalida dei file di log di CloudTrail per rilevare le manomissioni, garantisce che le prove sopravvivano e rimangano dimostrabilmente integre. Questo rafforzamento a livello di bucket è esattamente ciò che gli scenari d’esame sulla protezione dei log richiedono.
Verifica rapida
Verifichi le Sue conoscenze sulla messa in sicurezza dei bucket.
Riepilogo
Metta in sicurezza i bucket dei log con controlli stratificati: Block Public Access, una bucket policy che neghi l'eliminazione, S3 Object Lock (la modalità Compliance è irrevocabile, mentre Governance può essere modificata), versioning, MFA Delete e KMS encryption per la riservatezza. Monitori gli accessi con S3 access logging o con gli eventi dati di CloudTrail. Insieme, questi controlli rendono i log immutabili, privati e monitorati.
Domande Frequenti
La lezione «Mettere in sicurezza i bucket di archiviazione dei log» è gratuita?
Sì — il testo completo di «Mettere in sicurezza i bucket di archiviazione dei log» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Mettere in sicurezza i bucket di archiviazione dei log»?
Applichi policy e Object Lock per rendere i log immutabili. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Mettere in sicurezza i bucket di archiviazione dei log»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché la manomissione dei log è una minaccia
- Convalida dei file di log CloudTrail
- Mettere in sicurezza i bucket di archiviazione dei log
- Account centralizzati per l'archivio dei log