Cloud & IT Cert Prep · Lezione

Leggere un record di evento CloudTrail

Decodifichi i campi JSON che descrivono chi ha effettuato ogni chiamata.

Lezione 4 di 413 passaggi

Leggere un record di evento CloudTrail è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Anatomia di un evento

Un evento CloudTrail è un record JSON con un insieme coerente di campi. Imparare a leggerlo consente di ricostruire esattamente ciò che è accaduto durante un'indagine.

Ogni record descrive una chiamata API: chi l'ha effettuata, che cosa ha fatto, quando, da dove e quale ne è stato il risultato.

Il campo userIdentity

Il campo più importante per la sicurezza è userIdentity. Descrive il principal che ha effettuato la chiamata, indicandone il tipo (IAMUser, AssumedRole, Root, AWSService), l'account e l'ARN (Amazon Resource Name).

È così che può attribuire con certezza un'azione a una persona, a un ruolo o a un servizio specifico.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Nome e origine dell'evento

eventName è l'azione API chiamata, come DeleteBucket o RunInstances, mentre eventSource è il servizio a cui appartiene, ad esempio s3.amazonaws.com.

Insieme indicano con precisione quale operazione si è verificata, il punto centrale per comprendere qualsiasi evento.

Ora, regione e IP

Il timestamp eventTime (in UTC), awsRegion e sourceIPAddress collocano la chiamata nel tempo e nello spazio.

Una chiamata proveniente da una regione imprevista o da un IP sconosciuto è un classico segnale d'allarme. Il campo relativo allo user agent aggiunge informazioni su come è stata effettuata la chiamata, tramite console, CLI o SDK.

Richiesta e risposta

requestParameters mostra gli input della chiamata, ovvero quale bucket, quale istanza o quale policy, mentre responseElements mostra ciò che AWS ha restituito, ad esempio l'ID di una risorsa appena creata.

Questi campi consentono di vedere esattamente cosa è stato modificato e quale risultato si è ottenuto, non solo che qualcosa è accaduto.

Gli errori raccontano una storia

Se una chiamata è stata negata, il record include errorCode e errorMessage, ad esempio AccessDenied.

Una raffica di chiamate negate provenienti dallo stesso principal spesso indica che un attaccante sta verificando che cosa può fare con una credenziale rubata. Gli eventi falliti sono preziosi per le indagini quanto quelli riusciti.

Catene di ruoli

Quando l'accesso avviene tramite ruoli assunti, segua la catena. userIdentity può mostrare una sessione di ruolo assunto, mentre sessionContext rivela il principal sottostante che lo ha assunto.

Tracciare questa catena consente di stabilire chi ha eseguito effettivamente un'azione, anche quando sono coinvolti diversi passaggi tra ruoli.

Flag di sola lettura e gestione

Campi come readOnly e managementEvent indicano a colpo d’occhio la natura della chiamata: se ha modificato qualcosa e se si tratta di un’operazione sul control plane.

Consentono di filtrare rapidamente gli eventi che hanno modificato l’ambiente quando si analizza un’enorme quantità di record.

Interrogare i record su larga scala

Leggere manualmente un record va bene; esaminarne milioni, invece, no. Invii i log a CloudWatch Logs oppure interroghi l’archivio S3 con Athena usando SQL.

Può filtrare in base a userIdentity, eventName, sourceIPAddress o errorCode per individuare con precisione le chiamate rilevanti durante un’indagine.

Osservare lo User Agent

Il campo userAgent rivela come è stata effettuata una chiamata: dalla console AWS, da una versione specifica della CLI, da un SDK o da uno strumento di automazione.

Uno user agent imprevisto può indicare l’uso di strumenti d’attacco. Una chiamata che normalmente proviene dalla console ma che all’improvviso arriva tramite un SDK diretto da un IP insolito è il tipo di anomalia sottile che merita un secondo esame.

Mettere insieme gli elementi

Per svolgere un’indagine, combini i campi: chi (userIdentity) ha fatto cosa (eventName), su quale risorsa (requestParameters), quando (eventTime), da dove (sourceIPAddress) e con quale risultato (responseElements o errorCode).

Questo quadro completo, ricavato da un singolo record, è l’essenza dell’analisi forense dell’attività API su AWS.

Verifica rapida

Individui il campo di attribuzione.

Riepilogo

Un evento CloudTrail è un record JSON i cui campi principali rispondono alle domande fondamentali di un’indagine: userIdentity (chi, con ARN e catena dei ruoli tramite sessionContext), eventName/eventSource (cosa), eventTime/awsRegion/sourceIPAddress (quando e dove) e requestParameters/responseElements o errorCode (modifica e risultato). Gli eventi AccessDenied non riusciti sono segnali preziosi e Athena consente di interrogare i record su larga scala.

Gratis per iniziare

Impara Cloud & IT Cert Prep con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
150
Lezioni
600

Domande Frequenti

La lezione «Leggere un record di evento CloudTrail» è gratuita?

Sì — il testo completo di «Leggere un record di evento CloudTrail» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Leggere un record di evento CloudTrail»?

Decodifichi i campi JSON che descrivono chi ha effettuato ogni chiamata. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Leggere un record di evento CloudTrail»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa registra CloudTrail
  2. Eventi di gestione, dati e insight
  3. Trail dell'organizzazione tra gli account
  4. Leggere un record di evento CloudTrail
← Torna a Cloud & IT Cert Prep