0Pricing
AWS Security Academy · レッスン

管理イベント、データイベント、インサイトイベント

CloudTrailが取得できるイベントの種類と、そのコストを比較します。

「管理イベント、データイベント、インサイトイベント」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

3種類のイベント

CloudTrailは3種類のイベントを記録します。試験ではその違いを理解することが重要です。すなわち、management events、data events、Insights eventsです。

これらは、記録する内容、デフォルトで有効かどうか、料金が異なります。こうした違いが、あらゆるログ戦略を左右します。

Management Events

Management eventsは、コントロールプレーンの操作、つまりインスタンスの作成、ポリシーのアタッチ、セキュリティグループの変更など、リソースを管理する操作を記録します。

デフォルトで記録され、通常は最初のコピーが無料です。セキュリティ調査で設定やアクセスの変更を確認する際に、最も頼りになるイベントです。

Data Events

Data eventsは、データプレーンの操作、つまりリソース内のデータに対する大量の操作を記録します。例として、S3のGetObjectやPutObject、Lambda関数の呼び出しがあります。

デフォルトでは無効であり、量が多いため追加料金が発生します。オブジェクト単位の可視性が必要な場所で、対象を選んで有効にします。

データイベントの料金が高い理由

1つのアプリケーションが、1日に数百万回のS3オブジェクト操作を行うこともあります。これは管理操作の数を大きく上回ります。

すべてを記録すれば、どのオブジェクトが読み取られたかを正確に確認でき、フォレンジックに役立ちます。しかし、量が多いほど料金も増加します。データイベントはすべての場所で有効にするのではなく、機密性の高いバケットに限定してください。

Insights Events

CloudTrail Insightsは、通常はほとんど発生しないAPI呼び出しが突然急増するなど、通常とは異なるAPIアクティビティのパターンを自動的に検出します。

通常の動作のベースラインを作成し、アクティビティがそこから逸脱するとInsightsイベントを発生させます。リソースの削除が急増するなど、攻撃の兆候となり得る異常を明らかにします。

コントロールプレーンとデータプレーン

わかりやすい考え方として、管理イベントはコントロールプレーン(リソースを管理する操作)、データイベントはデータプレーン(リソースを利用する操作)です。

S3バケットの作成は管理イベントであり、そのバケットからオブジェクトを読み取る操作はデータイベントです。この区別により、どのイベントタイプと料金体系が適用されるかを確実に判断できます。

読み取りと書き込みのフィルタリング

ログの対象をread-only、write-only、またはすべてのイベントに限定できます。

書き込みイベントは変更を記録するため、通常はセキュリティ上の重点となります。一方、読み取りイベントはアクセスを記録します。フィルタリングによりノイズとコストを削減できます。たとえば、管理イベントは書き込みだけを記録し、データイベントは最も機密性の高いバケットだけで記録します。

aws cloudtrail put-event-selectors \
  --trail-name org-trail \
  --event-selectors ReadWriteType=WriteOnly

Advanced Event Selectors

Advanced event selectorsを使うと、データイベントをリソースARN、イベント名、その他のフィールドで細かくフィルタリングできます。すべてを記録するか、何も記録しないかという二択ではありません。

たとえば、機密性の高い1つのバケットでGetObjectだけを記録できます。これにより、コストとノイズの両方を抑えられます。この柔軟性があるため、大規模環境でもデータイベントの記録を実用的に行えます。

データの保存先

有効にしたイベントタイプにかかわらず、記録はトレイルのS3バケットに保存され、必要に応じてCloudWatch Logsにも送信できます。

Insightsイベントは、別のS3プレフィックスにも保存されます。保存先を理解することは、Athenaでの検索、アラームの設定、ログの保護に重要です。実際の証拠となるログが存在するのは保存先だからです。

戦略の選択

妥当なデフォルト設定は、すべての管理書き込みイベントを記録するマルチリージョントレイルを有効にし、機密データを扱うバケットと関数だけでデータイベントを追加し、異常検知のためにInsightsを有効にすることです。

これにより、セキュリティ上必要な可視性と、大量のデータイベントを記録するコストのバランスを取れます。

イベントと試験

SCS-C02では、要件に適したイベントタイプを選べるかが頻繁に問われます。オブジェクト単位のアクセス追跡にはデータイベント、設定変更には管理イベント、通常とは異なるアクティビティの急増にはInsightsを使用します。

データイベントはデフォルトで無効で、追加料金がかかることを覚えておいてください。これは試験問題の選択肢でよく使われる誤答のポイントです。

クイックチェック

要件に適したイベントタイプを選びましょう。

まとめ

CloudTrailは3種類のイベントを記録します。管理イベントはコントロールプレーンの変更を記録し、デフォルトで有効です。データイベントはS3のGetObjectなど、大量に発生するデータプレーンへのアクセスを記録しますが、デフォルトでは無効で追加料金がかかります。Insightsイベントは、異常なAPIアクティビティのパターンを検出します。コントロールプレーンとデータプレーンの考え方を使い、読み取りと書き込みでフィルタリングしてノイズを減らし、可視性とコストのバランスを取るために、機密性の高いリソースだけでデータイベントを有効にします。

よくある質問

「管理イベント、データイベント、インサイトイベント」レッスンは無料ですか?

はい。「管理イベント、データイベント、インサイトイベント」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「管理イベント、データイベント、インサイトイベント」で何を学びますか?

CloudTrailが取得できるイベントの種類と、そのコストを比較します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「管理イベント、データイベント、インサイトイベント」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. CloudTrailが記録する内容
  2. 管理イベント、データイベント、インサイトイベント
  3. アカウントをまたぐ組織トレイル
  4. CloudTrailイベントレコードの読み方
← AWS Security Academyに戻る