0Pricing
Cloud & IT Cert Prep · Lezione

Convalida dei file di log CloudTrail

Usi i file digest per dimostrare che i log non sono stati modificati dopo la consegna.

Convalida dei file di log CloudTrail è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Dimostrare l’integrità

La convalida dei file di log di CloudTrail consente di dimostrare che i file di log recapitati in S3 non sono stati modificati, eliminati o falsificati dopo essere stati scritti da CloudTrail. È la funzionalità che trasforma «speriamo che i log siano integri» in «possiamo dimostrarlo crittograficamente». Abilitarla è una buona pratica che richiede un solo clic per qualsiasi trail.

Come funziona la convalida

Quando è abilitata, CloudTrail crea ogni ora un file digest che fa riferimento ai file di log recapitati in quel periodo e contiene un hash di ciascuno. I file digest sono a loro volta firmati. Insieme formano una catena che consente di verificare sia che ogni file di log sia invariato, sia che non ne manchi nessuno.

Hashing e firma

Ogni file di log viene sottoposto a hashing con SHA-256 e il file digest viene firmato utilizzando SHA-256 with RSA. Poiché qualsiasi modifica a un file di log ne cambia l’hash e il digest è firmato crittograficamente, un attaccante non può alterare un log senza invalidare la verifica matematica. È questo che rende i log a prova di manomissione.

La catena dei digest

Ogni file digest fa inoltre riferimento al file digest precedente, formando una sequenza concatenata ora dopo ora. Questo concatenamento consente di rilevare non solo un file di log modificato, ma anche un digest mancante o eliminato, poiché una lacuna interrompe la catena. La continuità della catena dimostra la completezza nel tempo.

Convalidare con la CLI

Per verificare l’integrità si utilizza il comando CLI validate-logs, che controlla le firme dei digest e gli hash dei file di log a cui fanno riferimento per un determinato intervallo di tempo. Il comando segnala ogni file modificato o eliminato e ogni digest mancante. In questo modo gli investigatori dispongono, su richiesta, di un controllo autorevole dell’integrità.

aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/org-trail \
  --start-time 2024-01-01T00:00:00Z

Rilevamento, non prevenzione

Una precisazione importante: la convalida è rilevativa, non preventiva. Non impedisce a qualcuno di eliminare un file di log; consente di dimostrare che lo ha fatto. Per impedire l’eliminazione, si combina la convalida con protezioni del bucket come Object Lock. La convalida indica la verità; gli altri controlli la fanno rispettare.

Proteggere i file digest

I file digest risiedono nello stesso bucket S3 dei log e devono essere protetti con la stessa attenzione. Se un attaccante potesse rigenerare o eliminare liberamente i digest, la prova verrebbe compromessa. Archiviare i digest in un bucket protetto e, idealmente, immutabile preserva la garanzia di integrità dall’inizio alla fine.

Il ruolo della convalida

La convalida costituisce il pilastro dell’integrità nella protezione dei log. Funziona insieme all’archiviazione immutabile per la disponibilità e alla crittografia per la riservatezza. All’esame, quando uno scenario chiede come dimostrare che i log non siano stati manomessi dopo il recapito, la risposta precisa è la convalida dei file di log di CloudTrail.

Abilitare la funzionalità

La convalida si abilita durante la creazione o l’aggiornamento di una trail, tramite una singola impostazione. La funzionalità di convalida non comporta costi aggiuntivi, oltre al normale costo di archiviazione S3 dei file digest. Considerati i notevoli vantaggi e il costo trascurabile, dovrebbe essere abilitata su ogni trail senza eccezioni.

Rendere operativa la convalida

Esegua la convalida regolarmente, non solo durante gli incidenti, così da rilevare rapidamente eventuali manomissioni. Alcuni team automatizzano l’esecuzione di validate-logs secondo una pianificazione e configurano un allarme per ogni errore. La convalida periodica trasforma la funzionalità da attività forense successiva all’incidente a monitor attivo dell’integrità della trail di audit.

La convalida negli audit di conformità

Durante un audit, la convalida dei file di log fornisce la prova crittografica che la trail di audit è completa e non alterata, soddisfacendo i requisiti di framework come PCI DSS e SOC 2. Poter eseguire validate-logs e mostrare un risultato senza errori costituisce una prova concreta che i dati di monitoraggio possono essere considerati affidabili come registro degli eventi.

Verifica rapida

Verifichi le proprie conoscenze sulla convalida.

Riepilogo

La convalida dei file di log di CloudTrail dimostra che i log non sono stati manomessi dopo il recapito. I file digest orari contengono gli hash SHA-256 dei log, sono firmati e si concatenano al digest precedente, così da rendere rilevabili i file mancanti. Verifichi i log con validate-logs. Poiché è una funzionalità rilevativa, la abbini all’archiviazione immutabile per impedire le eliminazioni. La abiliti su ogni trail ed esegua regolarmente la convalida.

Domande Frequenti

La lezione «Convalida dei file di log CloudTrail» è gratuita?

Sì — il testo completo di «Convalida dei file di log CloudTrail» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Convalida dei file di log CloudTrail»?

Usi i file digest per dimostrare che i log non sono stati modificati dopo la consegna. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Convalida dei file di log CloudTrail»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Perché la manomissione dei log è una minaccia
  2. Convalida dei file di log CloudTrail
  3. Mettere in sicurezza i bucket di archiviazione dei log
  4. Account centralizzati per l'archivio dei log
← Torna a Cloud & IT Cert Prep