0Pricing
AWS Security Academy · Lezione

Leggere un record di evento CloudTrail

Decodifichi i campi JSON che descrivono chi ha effettuato ogni chiamata.

Leggere un record di evento CloudTrail è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Anatomia di un evento

Un evento CloudTrail è un record JSON con un insieme coerente di campi. Imparare a leggerlo consente di ricostruire esattamente ciò che è accaduto durante un'indagine.

Ogni record descrive una chiamata API: chi l'ha effettuata, che cosa ha fatto, quando, da dove e quale ne è stato il risultato.

Il campo userIdentity

Il campo più importante per la sicurezza è userIdentity. Descrive il principal che ha effettuato la chiamata, indicandone il tipo (IAMUser, AssumedRole, Root, AWSService), l'account e l'ARN (Amazon Resource Name).

È così che può attribuire con certezza un'azione a una persona, a un ruolo o a un servizio specifico.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Nome e origine dell'evento

eventName è l'azione API chiamata, come DeleteBucket o RunInstances, mentre eventSource è il servizio a cui appartiene, ad esempio s3.amazonaws.com.

Insieme indicano con precisione quale operazione si è verificata, il punto centrale per comprendere qualsiasi evento.

Ora, regione e IP

Il timestamp eventTime (in UTC), awsRegion e sourceIPAddress collocano la chiamata nel tempo e nello spazio.

Una chiamata proveniente da una regione imprevista o da un IP sconosciuto è un classico segnale d'allarme. Il campo relativo allo user agent aggiunge informazioni su come è stata effettuata la chiamata, tramite console, CLI o SDK.

Richiesta e risposta

requestParameters mostra gli input della chiamata, ovvero quale bucket, quale istanza o quale policy, mentre responseElements mostra ciò che AWS ha restituito, ad esempio l'ID di una risorsa appena creata.

Questi campi consentono di vedere esattamente cosa è stato modificato e quale risultato si è ottenuto, non solo che qualcosa è accaduto.

Gli errori raccontano una storia

Se una chiamata è stata negata, il record include errorCode e errorMessage, ad esempio AccessDenied.

Una raffica di chiamate negate provenienti dallo stesso principal spesso indica che un attaccante sta verificando che cosa può fare con una credenziale rubata. Gli eventi falliti sono preziosi per le indagini quanto quelli riusciti.

Catene di ruoli

Quando l'accesso avviene tramite ruoli assunti, segua la catena. userIdentity può mostrare una sessione di ruolo assunto, mentre sessionContext rivela il principal sottostante che lo ha assunto.

Tracciare questa catena consente di stabilire chi ha eseguito effettivamente un'azione, anche quando sono coinvolti diversi passaggi tra ruoli.

Flag di sola lettura e gestione

Campi come readOnly e managementEvent indicano a colpo d’occhio la natura della chiamata: se ha modificato qualcosa e se si tratta di un’operazione sul control plane.

Consentono di filtrare rapidamente gli eventi che hanno modificato l’ambiente quando si analizza un’enorme quantità di record.

Interrogare i record su larga scala

Leggere manualmente un record va bene; esaminarne milioni, invece, no. Invii i log a CloudWatch Logs oppure interroghi l’archivio S3 con Athena usando SQL.

Può filtrare in base a userIdentity, eventName, sourceIPAddress o errorCode per individuare con precisione le chiamate rilevanti durante un’indagine.

Osservare lo User Agent

Il campo userAgent rivela come è stata effettuata una chiamata: dalla console AWS, da una versione specifica della CLI, da un SDK o da uno strumento di automazione.

Uno user agent imprevisto può indicare l’uso di strumenti d’attacco. Una chiamata che normalmente proviene dalla console ma che all’improvviso arriva tramite un SDK diretto da un IP insolito è il tipo di anomalia sottile che merita un secondo esame.

Mettere insieme gli elementi

Per svolgere un’indagine, combini i campi: chi (userIdentity) ha fatto cosa (eventName), su quale risorsa (requestParameters), quando (eventTime), da dove (sourceIPAddress) e con quale risultato (responseElements o errorCode).

Questo quadro completo, ricavato da un singolo record, è l’essenza dell’analisi forense dell’attività API su AWS.

Verifica rapida

Individui il campo di attribuzione.

Riepilogo

Un evento CloudTrail è un record JSON i cui campi principali rispondono alle domande fondamentali di un’indagine: userIdentity (chi, con ARN e catena dei ruoli tramite sessionContext), eventName/eventSource (cosa), eventTime/awsRegion/sourceIPAddress (quando e dove) e requestParameters/responseElements o errorCode (modifica e risultato). Gli eventi AccessDenied non riusciti sono segnali preziosi e Athena consente di interrogare i record su larga scala.

Domande Frequenti

La lezione «Leggere un record di evento CloudTrail» è gratuita?

Sì — il testo completo di «Leggere un record di evento CloudTrail» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Leggere un record di evento CloudTrail»?

Decodifichi i campi JSON che descrivono chi ha effettuato ogni chiamata. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Leggere un record di evento CloudTrail»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa registra CloudTrail
  2. Eventi di gestione, dati e insight
  3. Trail dell'organizzazione tra gli account
  4. Leggere un record di evento CloudTrail
← Torna a AWS Security Academy