Mengunci Baldi Storan Log
Gunakan dasar dan Object Lock supaya log tidak boleh diubah.
Mengunci Baldi Storan Log ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Baldi Ialah Permata Mahkota
CloudTrail, Config dan Flow Logs akhirnya menyimpan data dalam baldi S3. Baldi itu ialah permata mahkota jejak audit anda dan wajar menerima perlindungan paling kukuh. Jika baldi tersebut selamat, penyerang yang menjejaskan beban kerja masih tidak dapat mencapai bukti tentang tindakan mereka.
Sekat Akses Awam
Kawalan pertama ialah S3 Block Public Access, yang memastikan baldi log tidak pernah terdedah kepada internet. Baldi log yang boleh dibaca secara awam membocorkan butiran operasi sensitif kepada sesiapa sahaja. Menghidupkan Block Public Access pada peringkat akaun dan baldi menutup risiko ini dengan tegas.
Dasar Baldi yang Ketat
Dasar baldi yang ketat sepatutnya hanya membenarkan perkhidmatan pengelogan menulis dan hanya peranan keselamatan tertentu membaca, sambil menolak semua pihak lain. Anda juga boleh menolak s3:DeleteObject untuk semua prinsipal supaya log tidak dapat dibuang melalui panggilan API biasa, sebagai garis dasar yang kukuh terhadap pengusikan secara sambil lewa.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:DeleteObject",
"Resource": "arn:aws:s3:::my-log-bucket/*"
}S3 Object Lock
S3 Object Lock menguatkuasakan storan write-once-read-many (WORM), menjadikan objek benar-benar tidak boleh diubah untuk tempoh tertentu. Malah pentadbir akaun tidak dapat memadam atau menulis ganti objek yang dikunci sebelum tempoh pengekalan tamat. Ini ialah pertahanan terkuat terhadap penyerang atau orang dalam yang cuba memadam log.
Mod Pematuhan berbanding Tadbir Urus
Object Lock mempunyai dua mod. Dalam mod tadbir urus, pengguna dengan kebenaran khas boleh mengatasi kunci tersebut. Dalam mod pematuhan, tiada sesiapa, termasuk pengguna root, boleh memadam atau memendekkan tempoh pengekalan sehingga tempoh itu tamat. Untuk log audit yang dikawal selia, mod pematuhan memberikan jaminan paling kukuh.
Pengversian
Object Lock memerlukan pengversian, yang mengekalkan setiap versi objek. Pengversian sahaja juga membantu: jika penyerang menulis ganti objek, versi sebelumnya masih kekal. Apabila digabungkan dengan penolakan terhadap DeleteObjectVersion, pengversian menjadikan pemusnahan sejarah jauh lebih sukar berbanding memadam satu objek semasa.
Pemadaman MFA
MFA Delete memerlukan pengesahan berbilang faktor untuk memadam versi objek secara kekal atau mengubah keadaan pengversian. Ia menambah penghalang berasaskan manusia dan perkakasan sebelum tindakan pemusnah pada baldi log, supaya kelayakan yang terjejas sekalipun tidak dapat memadam versi secara senyap tanpa peranti MFA.
Penyulitan Log
Sulitkan data log ketika tidak digunakan dengan KMS, sebaik-baiknya menggunakan kunci terurus pelanggan yang polisinya mengehadkan pihak yang boleh menyahsulit. Ini melindungi kerahsiaan kerana log sering mengandungi butiran sensitif seperti nama pengguna dan alamat IP. KMS turut menghasilkan rekod audit bagi setiap penyahsulitan, sekali gus memberikan keterlihatan tentang pihak yang membaca log.
Pengelogan dan Pemantauan Akses
Hidupkan pengelogan akses pelayan S3 atau gunakan peristiwa data CloudTrail pada baldi log supaya anda dapat melihat pihak yang mengaksesnya. Tetapkan penggera untuk bacaan yang tidak dijangka atau sebarang percubaan memadam. Memantau baldi log itu sendiri memastikan serangan terhadap bukti anda, secara ironinya, turut direkodkan.
Melapiskan Kawalan
Tiada satu tetapan pun yang mencukupi. Block Public Access, dasar baldi yang menolak pemadaman, Object Lock dalam mod pematuhan, pengversian, MFA Delete dan penyulitan KMS bersama-sama menjadikan baldi tahan terhadap pemadaman, pengubahsuaian dan pendedahan. Matlamatnya ialah pertahanan berlapis: setiap lapisan menampung kelemahan lapisan yang lain.
Menggabungkan Semuanya
Baldi log yang dikunci dengan betul tidak boleh diubah, bersifat peribadi, disulitkan dan dipantau. Apabila digabungkan dengan pengesahan fail log CloudTrail untuk mengesan pengusikan, ia memastikan bukti anda bukan sahaja kekal, tetapi juga boleh dibuktikan masih utuh. Pengerasan pada peringkat baldi inilah yang dikehendaki oleh senario peperiksaan tentang perlindungan log.
Semakan Pantas
Uji pengetahuan anda tentang pengukuhan baldi.
Imbas Kembali
Perkukuh baldi log dengan kawalan berlapis: Sekat Akses Awam, polisi baldi penolakan pemadaman, Kunci Objek S3 (mod Pematuhan tidak boleh dilanggar, manakala Tadbir Urus boleh ditindih), pemberian versi, pemadaman MFA dan penyulitan KMS untuk kerahsiaan. Pantau akses dengan pengelogan akses S3 atau peristiwa data CloudTrail. Secara bersama, semua kawalan ini menjadikan log tidak boleh diubah, peribadi dan dipantau.
Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Mengunci Baldi Storan Log” percuma?
Ya — teks penuh “Mengunci Baldi Storan Log” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Mengunci Baldi Storan Log”?
Gunakan dasar dan Object Lock supaya log tidak boleh diubah. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Mengunci Baldi Storan Log” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Sebab Pengusikan Log Merupakan Ancaman
- Pengesahan Fail Log CloudTrail
- Mengunci Baldi Storan Log
- Akaun Arkib Log Berpusat