CloudTrailが記録する内容
すべての管理API呼び出しが監査イベントになる仕組みを理解します。
「CloudTrailが記録する内容」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
アカウントの監査証跡
コンソール、CLI、SDK、または別のサービスのいずれから実行した場合でも、AWS のすべてのアクションは API 呼び出しです。AWS CloudTrail はこれらの呼び出しを記録します。
CloudTrail は、「誰が、いつ、どこから、どのリソースに対して、何を行ったのか」というセキュリティ上不可欠な問いに答える監査証跡であり、アカウントにおける説明責任の基盤です。
イベントに記録される内容
各 CloudTrail イベントには、呼び出しを行った identity、アクション(イベント名)、時刻、送信元 IP、パラメータ、レスポンスなど、詳細な情報が記録されます。
これにより、インシデント中に何が起きたのかを正確に再構成し、すべての変更を特定のプリンシパルに結び付けられます。
デフォルトで有効
CloudTrail は、設定不要で Event history に過去 90 days 分の管理イベントを自動的に記録します。
より長期間の保持と完全な制御が必要な場合は、イベントを継続的に S3 に配信する trail を作成します。試験では、デフォルトの 90 日間の履歴と、設定した trail の違いを理解しておく必要があります。
Trail の作成
trail はイベントを収集して長期保存用の S3 バケットに配信し、必要に応じてリアルタイム分析用に CloudWatch Logs にも配信します。
通常は、どのリージョンのアクティビティもログから漏れないよう、マルチリージョンかつ組織全体を対象とする trail を作成します。これは、インシデント調査の基盤となる、永続的で検索可能な記録です。
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-audit-logs --is-multi-region-trailすべてのイベントに含まれる ID
userIdentity 要素は、各呼び出しを IAM ユーザー、引き受けたロール、root ユーザー、AWS サービスなどのプリンシパルに関連付けます。
調査においてこれは非常に重要です。ロールチェーンを通じて引き受けられた認証情報であっても、疑わしいアクションを実行した正確な認証情報とセッションまで追跡できます。
CloudTrail と CloudWatch の違い
この 2 つは混同しやすいので注意してください。CloudTrail は「誰がどの API 呼び出しを行ったか」に答える、アクションの監査ログです。
CloudWatch は「システムはどのように動作しているか」に答える、運用状態に関するメトリクス、ログ、アラームを提供します。CloudTrail から CloudWatch Logs にイベントを送信することはできますが、目的は異なります。
マルチリージョンでのカバレッジ
設定を誤った単一リージョンの trail では、攻撃者が監視されていないリージョンで活動して悪用できる死角が生まれます。
multi-region trail を有効にすると、すべての場所のアクティビティを 1 か所に確実に収集できます。AWS は、どのリージョンも監査対象から漏らさないための基本対策として、これを推奨しています。
改ざんへの耐性
ログを削除できる攻撃者は、痕跡を隠せます。log file validation(ダイジェストファイルによってログが変更されていないことを証明します)で CloudTrail を保護し、厳格なポリシーと Object Lock によって S3 の保存先を制限してください。
ワークロードが侵害されてもログに到達できないよう、ログは別のアカウントに保存します。
ほぼリアルタイムの対応
trail のイベントを CloudWatch Logs に配信すると、ほぼリアルタイムで対応できます。メトリクスフィルターとアラームによって、セキュリティグループの変更や root ログインなど、特定のアクションを検知できます。
これにより監査ログとアクティブな監視がつながり、過去の記録をリアルタイムの検出に変えられます。
配信と遅延
trail は通常、API 呼び出しから約 15 minutes 以内にイベントを S3 へ配信します。永続性と信頼性には優れていますが、即時ではありません。
より迅速に対応するには、アラームがほぼリアルタイムで作動できる CloudWatch Logs にストリーミングします。CloudTrail はまず監査記録を目的とするものであり、単独でミリ秒単位のアラートを提供するシステムではないことを理解しておいてください。
試験で重要な理由
CloudTrailは、検知、調査、コンプライアンスを支える基盤です。SCS-C02では、CloudTrailを正しく有効化し、ログを保護し、何が起きたかを確認するためにログを検索する方法が問われることが多くあります。
リソースを削除した人物や、ポリシーを変更した人物を特定する方法を問う問題では、ほぼ必ずCloudTrailが答えの一部になります。
クイックチェック
CloudTrailの用途を理解しているか確認しましょう。
まとめ
AWS CloudTrailはアカウントの監査証跡であり、呼び出し元のID、操作、時刻、送信元IP、パラメータを含むすべてのAPI呼び出しを記録します。デフォルトではEvent historyに管理イベントを90日間保持します。長期間保存でき、検索も可能なログを作成するには、S3へのmulti-region trailを作成します。CloudWatchがパフォーマンスを扱うのに対し、CloudTrailは誰が何をしたかを明らかにします。検証、Object Lock、別アカウントを使ってログを保護し、リアルタイムアラート用にCloudWatch Logsへストリーミングします。
よくある質問
「CloudTrailが記録する内容」レッスンは無料ですか?
はい。「CloudTrailが記録する内容」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「CloudTrailが記録する内容」で何を学びますか?
すべての管理API呼び出しが監査イベントになる仕組みを理解します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「CloudTrailが記録する内容」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- CloudTrailが記録する内容
- 管理イベント、データイベント、インサイトイベント
- アカウントをまたぐ組織トレイル
- CloudTrailイベントレコードの読み方