CloudTrail Insights dan Integriti Fail Log
Dayakan CloudTrail Insights untuk mengesan aktiviti API luar biasa dan gunakan fail ringkasan untuk mengesahkan integriti fail log bagi tujuan forensik.
CloudTrail Insights dan Integriti Fail Log ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah CloudTrail Insights?
CloudTrail Insights ialah ciri pilihan yang menggunakan pembelajaran mesin untuk mengesan aktiviti API luar biasa dalam akaun AWS anda secara automatik. Ciri ini menetapkan garis dasar kadar panggilan API normal dan jumlah peristiwa pengurusan tulis bagi setiap API, kemudian memberi amaran apabila aktiviti menyimpang dengan ketara daripada garis dasar tersebut. Peristiwa Insights dihantar ke baldi S3 yang sama dengan log trail anda dan juga boleh mencetuskan peraturan EventBridge untuk tindak balas automatik.
Mendayakan CloudTrail Insights
CloudTrail Insights didayakan bagi setiap trail. Anda boleh memilih untuk mengesan anomali kadar panggilan API (bilangan peristiwa pengurusan tulis yang luar biasa sesaat) atau anomali kadar ralat API (bilangan ralat akses ditolak atau pendikitan yang luar biasa). Insights memerlukan trail aktif dengan peristiwa pengurusan didayakan. AWS mengenakan caj untuk peristiwa Insights sebagai tambahan kepada caj peristiwa trail biasa. Insights mengambil masa 24–36 jam untuk menetapkan garis dasar awal sebelum dapat mula mengesan anomali.
# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
--trail-name OrgAuditTrail \
--insight-selectors \
InsightType=ApiCallRateInsight \
InsightType=ApiErrorRateInsight
# Verify insights configuration
aws cloudtrail get-insight-selectors \
--trail-name OrgAuditTrailMemahami Peristiwa Insights
Peristiwa Insights mempunyai peristiwa mula dan peristiwa tamat. Peristiwa mula dicetuskan apabila anomali bermula — contohnya, lonjakan luar biasa dalam panggilan TerminateInstances — manakala peristiwa tamat dicetuskan apabila kadar panggilan API kembali normal. Setiap peristiwa Insights merangkumi API yang terjejas, kadar garis dasar normal, kadar puncak yang diperhatikan dan tempoh. Maklumat ini membantu anda memahami sama ada anomali itu merupakan serangan berterusan atau lonjakan singkat.
# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
--start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
--output tablePerkara yang Dikesan oleh Insights dalam Amalan
Anomali lazim yang ditandai oleh CloudTrail Insights termasuk: pencerobohan kelayakan apabila penyerang menggunakan kunci yang dicuri untuk menyenaraikan semua baldi S3 dengan pantas, skrip penggunaan yang tersalah konfigurasi yang berulang dan memanggil API EC2 beribu-ribu kali, ancaman orang dalam yang memadam sumber lebih pantas daripada biasa, atau serangan rantaian bekalan apabila fungsi Lambda tiba-tiba membuat panggilan STS yang luar biasa. Insights memberikan tempoh pengesanan yang lebih singkat berbanding semakan log CloudTrail secara manual.
Integrasi EventBridge untuk Tindak Balas Automatik
Peristiwa CloudTrail Insights dihantar secara automatik kepada Amazon EventBridge, sekali gus membolehkan tindak balas automatik. Anda boleh mencipta peraturan EventBridge yang mencetuskan fungsi Lambda apabila peristiwa Insights dikesan — contohnya, untuk menghantar mesej Slack, mencipta tiket Jira atau malah menarik balik kunci akses pengguna IAM secara automatik jika anomali sepadan dengan corak serangan yang diketahui. Ini mewujudkan saluran paip automasi keselamatan masa nyata berasaskan penemuan Insights.
# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
--name CloudTrailInsightsAlert \
--event-pattern '{
"source": ["aws.cloudtrail"],
"detail-type": ["AWS Insight via CloudTrail"]
}' \
--state ENABLED
# Add Lambda as the target
aws events put-targets \
--rule CloudTrailInsightsAlert \
--targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponderPengesahan Integriti Fail Log
Pengesahan integriti fail log memastikan fail log CloudTrail tidak diubah suai, dipadam atau dipalsukan selepas dihantar ke S3. Apabila didayakan (melalui --enable-log-file-validation), CloudTrail mencipta fail ringkasan setiap jam yang mengandungi cincangan SHA-256 bagi semua fail log yang dihantar sepanjang jam tersebut, serta cincangan ringkasan sebelumnya. Fail ringkasan itu sendiri ditandatangani menggunakan kunci peribadi CloudTrail. Anda boleh mengesahkan log menggunakan perintah validate-logs AWS CLI.
# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
--name OrgAuditTrail \
--enable-log-file-validation
# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
--trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
--start-time 2024-01-01T00:00:00Z \
--end-time 2024-01-02T00:00:00Z \
--verboseCara Fail Ringkasan Berfungsi
Setiap jam, CloudTrail menghantar fail ringkasan ke S3 pada laluan yang berasingan daripada fail log (s3://bucket/CloudTrail-Digest/...). Ringkasan itu mengandungi cincangan SHA-256 bagi setiap fail log yang dihantar sepanjang jam sebelumnya, URI S3 bagi setiap fail dan cincangan ringkasan sebelumnya (lalu membentuk rantaian cincangan). Jika penyerang mengubah suai fail log selepas penghantaran, cincangan dalam ringkasan tidak lagi sepadan — pengesahan akan gagal dan melaporkan fail yang telah diusik.
# View the structure of a CloudTrail digest file (JSON)
# {
# "digestStartTime": "2024-01-01T00:00:00Z",
# "digestEndTime": "2024-01-01T01:00:00Z",
# "logFiles": [
# {
# "s3Bucket": "my-cloudtrail-logs",
# "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
# "hashValue": "sha256:abc123...",
# "hashAlgorithm": "SHA-256"
# }
# ],
# "previousDigestHashValue": "sha256:xyz789..."
# }Melindungi Jejak Audit daripada Pengubahan
Integriti fail log hanya berguna jika fail ringkasan dan fail log itu sendiri dilindungi. Amalan terbaik: dayakan S3 MFA Delete pada baldi CloudTrail supaya fail tidak boleh dipadam tanpa MFA, gunakan dasar baldi larangan pemadaman untuk menghalang mana-mana prinsipal daripada memadam objek, dayakan Kunci Objek S3 (mod Compliance) untuk pengekalan log yang tidak boleh diubah, dan gunakan trail organisasi supaya akaun ahli tidak boleh melumpuhkan pengelogan. Kawalan ini secara bersama menjadikan hampir mustahil untuk orang dalam memadam bukti audit.
# Deny-delete policy on the CloudTrail S3 bucket
# {
# "Sid": "DenyDeleteCloudTrailLogs",
# "Effect": "Deny",
# "Principal": {"AWS": "*"},
# "Action": [
# "s3:DeleteObject",
# "s3:DeleteObjectVersion"
# ],
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }Insights berbanding GuardDuty: Perkhidmatan Saling Melengkapi
CloudTrail Insights dan Amazon GuardDuty saling melengkapi, bukannya pendua. Insights memfokuskan pada anomali jumlah panggilan API — lonjakan mendadak dalam panggilan API pengurusan tertentu. GuardDuty menganalisis set sumber data yang lebih luas, termasuk peristiwa CloudTrail, Log Aliran VPC dan log DNS, untuk mengesan corak ancaman seperti kelayakan yang terjejas, perlombongan kripto, penyeludupan data dan alamat IP berniat jahat yang diketahui. Untuk pertahanan berlapis, dayakan kedua-duanya — Insights untuk anomali berasaskan jumlah dan GuardDuty untuk pengesanan berasaskan risikan ancaman.
Melihat Insights dalam Konsol CloudTrail
Dalam konsol CloudTrail, tab Insights menyenaraikan semua anomali yang dikesan berserta masa mula dan tamatnya, nama API serta graf yang membandingkan kadar garis dasar dengan kadar yang diperhatikan semasa anomali. Mengklik peristiwa Insights memaut terus kepada peristiwa pengurusan berkaitan dalam Sejarah Peristiwa bagi julat masa yang sama, lalu membantu anda menghubungkan “terdapat anomali” dengan “inilah panggilan API khusus yang menyebabkannya”. Keupayaan penelusuran terperinci inilah yang menjadikan Insights boleh diambil tindakan.
Kes Penggunaan Pematuhan
Pengesahan integriti fail log diperlukan oleh beberapa rangka kerja pematuhan: PCI-DSS memerlukan bukti bahawa log audit tidak diubah; HIPAA mewajibkan kawalan audit yang dapat mengesan pengubahan bagi data penjagaan kesihatan; SOC 2 memerlukan kawalan integriti terhadap log keselamatan. Gabungan pengesahan fail log CloudTrail + Kunci Objek S3 + trail organisasi memenuhi keperluan ini dan lazimnya dinyatakan dalam dokumentasi pematuhan AWS. Apabila soalan peperiksaan menyebut “buktikan log tidak telah diusik”, jawapannya ialah pengesahan integriti fail log.
Semakan Pantas
Uji pemahaman anda tentang konsep AWS Solutions Architect (SAA-C03) daripada pelajaran ini.
Rumusan Pelajaran
Dalam pelajaran ini anda telah mempelajari bahawa: CloudTrail Insights menggunakan ML untuk mengesan anomali kadar panggilan API dan kadar ralat yang luar biasa melalui peristiwa mula/tamat, pengesahan integriti fail log menggunakan fail ringkasan SHA-256 dalam rantaian cincangan untuk mengesan sebarang pengubahan atau pemadaman fail log, dan Kunci Objek S3 yang digabungkan dengan dasar larangan pemadaman melindungi integriti jejak audit. Seterusnya, kita akan meneroka Peraturan AWS Config dan pemulihan automatik.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “CloudTrail Insights dan Integriti Fail Log” percuma?
Ya — teks penuh “CloudTrail Insights dan Integriti Fail Log” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “CloudTrail Insights dan Integriti Fail Log”?
Dayakan CloudTrail Insights untuk mengesan aktiviti API luar biasa dan gunakan fail ringkasan untuk mengesahkan integriti fail log bagi tujuan forensik. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “CloudTrail Insights dan Integriti Fail Log” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Jejak CloudTrail dan Sejarah Peristiwa
- CloudTrail Insights dan Integriti Fail Log
- Peraturan AWS Config dan Pemulihan
- Pek Pematuhan dan Jejak Organisasi