0Pricing
AWS Security Academy · Lezione

Cosa registra CloudTrail

Comprenda come ogni chiamata API di gestione diventa un evento di audit.

Cosa registra CloudTrail è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

La traccia di audit del suo account

Ogni azione in AWS è una chiamata API, indipendentemente dal fatto che venga effettuata dalla console, dalla CLI, da un SDK o da un altro servizio. AWS CloudTrail registra queste chiamate.

È la traccia di audit che risponde alle domande essenziali per la sicurezza: chi ha fatto cosa, quando, da dove e su quale risorsa. Costituisce la base della responsabilità nel suo account.

Che cosa registra un evento

Ogni evento CloudTrail registra informazioni dettagliate: l'identity che ha effettuato la chiamata, l'azione (nome dell'evento), l'ora, l'indirizzo IP di origine, i parametri e la risposta.

Queste informazioni sono sufficienti per ricostruire esattamente ciò che è accaduto durante un incidente e attribuire ogni modifica a un principal specifico.

Attivo per impostazione predefinita

CloudTrail registra automaticamente gli ultimi 90 giorni di attività degli eventi di gestione nella Event history, senza richiedere alcuna configurazione.

Per una conservazione più lunga e un controllo completo, crei un trail che invii continuamente gli eventi a S3. Per l'esame è importante conoscere la differenza tra la cronologia predefinita di 90 giorni e un trail configurato.

Creazione di un trail

Un trail acquisisce gli eventi e li invia a un bucket S3 per la conservazione a lungo termine e, facoltativamente, a CloudWatch Logs per l'analisi in tempo reale.

In genere si crea un trail multi-regione e a livello di organizzazione, affinché nessuna attività in alcuna regione sfugga alla registrazione. Questo è il registro duraturo e interrogabile da cui si parte per analizzare gli incidenti.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

L'identità in ogni evento

L'elemento userIdentity collega ogni chiamata a un principal: un utente IAM, un ruolo assunto, l'utente root o un servizio AWS.

Durante un'indagine questo elemento è preziosissimo: consente di ricondurre un'azione sospetta alla credenziale e alla sessione esatte che l'hanno eseguita, anche quando le credenziali sono state assunte attraverso una catena di ruoli.

CloudTrail e CloudWatch a confronto

È facile confonderli. CloudTrail risponde alla domanda «chi ha effettuato quale chiamata API?» ed è un log di audit delle azioni.

CloudWatch risponde alla domanda «come sta funzionando il mio sistema?» e fornisce metriche, log e allarmi sullo stato operativo. CloudTrail può inviare eventi a CloudWatch Logs, ma i loro scopi sono distinti.

Copertura multi-regione

Un trail configurato per una sola regione lascia punti ciechi che un attaccante può sfruttare operando in una regione non monitorata.

L'abilitazione di un multi-region trail garantisce che l'attività ovunque si svolga venga acquisita in un unico punto. AWS lo raccomanda come configurazione di base, affinché nessuna regione resti senza audit.

Resistenza alle manomissioni

Un attaccante che può eliminare i log può nascondere le proprie tracce. Protegga CloudTrail con la log file validation (i file digest dimostrano che i log non sono stati alterati) e limiti l'accesso alla destinazione S3 con policy rigorose e Object Lock.

Conservi i log in un account separato, così una compromissione del workload non può raggiungerli.

Reazione quasi in tempo reale

Invii gli eventi del trail a CloudWatch Logs per poter reagire quasi in tempo reale: i filtri delle metriche e gli allarmi si attivano per azioni specifiche, come una modifica a un security group o un accesso dell'utente root.

Questo collega il logging di audit al monitoraggio attivo, trasformando il registro storico in un sistema di rilevazione in tempo reale.

Consegna e latenza

In genere un trail consegna gli eventi a S3 entro circa 15 minuti dalla chiamata API. È duraturo e affidabile, ma non istantaneo.

Per una reazione più rapida, trasmetta gli eventi a CloudWatch Logs, dove gli allarmi possono attivarsi quasi in tempo reale. Ricordi che CloudTrail è innanzitutto un registro di audit, non un sistema di allerta con latenza di pochi millisecondi.

Perché è importante per l'esame

CloudTrail è alla base del rilevamento, delle indagini e della conformità. Molti scenari SCS-C02 dipendono dalla sua corretta abilitazione, dalla protezione dei log e dalla possibilità di interrogarli per scoprire cosa è successo.

Se una domanda chiede come scoprire chi ha eliminato una risorsa o modificato una policy, CloudTrail fa quasi sempre parte della risposta.

Verifica rapida

È importante sapere a cosa serve CloudTrail.

Riepilogo

AWS CloudTrail è il registro di controllo del Suo account e registra ogni chiamata API con l'identità del chiamante, l'azione, l'ora, l'indirizzo IP di origine e i parametri. Per impostazione predefinita, conserva 90 giorni di eventi di gestione nella Event history; crei un multi-region trail verso S3 per ottenere log durevoli e interrogabili. A differenza di CloudWatch, che si occupa delle prestazioni, CloudTrail risponde alla domanda «chi ha fatto cosa». Protegga i log con la convalida, Object Lock e un account separato, quindi li trasmetta a CloudWatch Logs per generare avvisi in tempo reale.

Domande Frequenti

La lezione «Cosa registra CloudTrail» è gratuita?

Sì — il testo completo di «Cosa registra CloudTrail» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Cosa registra CloudTrail»?

Comprenda come ogni chiamata API di gestione diventa un evento di audit. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Cosa registra CloudTrail»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa registra CloudTrail
  2. Eventi di gestione, dati e insight
  3. Trail dell'organizzazione tra gli account
  4. Leggere un record di evento CloudTrail
← Torna a AWS Security Academy