Sentraliserte kontoer for loggarkiv
Isoler logger i en separat konto utenfor en angripers rekkevidde.
Sentraliserte kontoer for loggarkiv er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Isolering av bevismaterialet
Den sterkeste beskyttelsen av logger oppnås ved å plassere dem i en separat AWS-konto som er dedikert til arkivering og isolert fra kontoene som kjører arbeidsbelastninger. Hvis en angriper kompromitterer en produksjonskonto, kan vedkommende fortsatt ikke få tilgang til eller slette logger som er lagret i en konto vedkommende ikke kontrollerer. Denne isoleringen er en grunnpilar i en moden sikkerhetsarkitektur.
Loggarkivkontoen
I en organisasjon med flere kontoer mottar en dedikert Log Archive-konto logger fra alle de andre kontoene. AWS Control Tower oppretter nettopp denne kontoen som standard i sin landing zone, noe som gjenspeiler hvor sterkt AWS anbefaler dette mønsteret. Sentralisering av logger her gir ett beskyttet hjem for alle revisjonsbevis.
Organisasjonsspor
Et organisasjonsspor i CloudTrail registrerer hendelser fra alle kontoene i organisasjonen og leverer dem til én bucket, vanligvis i Log Archive-kontoen. Medlemskontoer kan ikke deaktivere eller endre organisasjonssporet, så selv en fullstendig kompromittert medlemskonto kan ikke hindre at hendelsene registreres sentralt.
Levering på tvers av kontoer
Logger leveres på tvers av kontoer ved å gi loggtjenestene skrivetilgang til den sentrale bucket-en gjennom en bucket policy. Arbeidsbelastningskontoene kan skrive logger, men ikke lese eller slette dem, fordi lese- og slettetillatelsene bare finnes hos sikkerhetsroller i arkivkontoen. Dette håndhever en tydelig arbeidsdeling.
Begrensning av tilgang til arkivet
Svært få aktører bør ha tilgang til Log Archive-kontoen, og ideelt sett bør ingen av dem være de samme personene som administrerer arbeidsbelastninger. Tilgangen begrenses til et lite sikkerhets- eller revisjonsteam, ofte gjennom strengt avgrensede roller på tvers av kontoer. Når færre kan berøre arkivet, reduseres sannsynligheten for at bevismaterialet kompromitteres.
SCP-er for å beskytte logging
Service Control Policies (SCPs) på organisasjonsnivå kan nekte handlinger som cloudtrail:StopLogging, cloudtrail:DeleteTrail og sletting av loggbucket-en i alle medlemskontoer. Siden SCP-er begrenser tillatelsene selv for kontoadministratorer, hindrer de alle i en medlemskonto fra å deaktivere logging, uavhengig av IAM-tillatelsene deres.
{
"Effect": "Deny",
"Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
"Resource": "*"
}Uforanderlig sentral lagring
Den sentrale bucket-en bør kombinere alt fra forrige leksjon: Object Lock i Compliance-modus, versjonering, KMS-kryptering og en policy som nekter sletting. Det er bare trygt å samle alle logger på ett sted hvis stedet er uforanderlig og strengt kontrollert. Derfor bruker arkivkontoen den sterkeste tilgjengelige sikringen av bucket-en.
Samling av andre logger
I tillegg til CloudTrail kan De også sentralisere Config, VPC Flow Logs og applikasjonslogger i arkivkontoen, ofte gjennom levering eller replikering på tvers av kontoer. Ett beskyttet arkiv for alle loggtyper forenkler oppbevaring, overvåking og undersøkelser, samtidig som alle kildene holdes utenfor angriperens rekkevidde.
Spørring mot sentraliserte logger
Sikkerhetsteam utfører spørringer mot de sentraliserte loggene med Athena fra arkivkontoen eller en dedikert konto for sikkerhetsverktøy. Når loggene fra alle kontoene ligger samlet, kan én spørring lete gjennom hele organisasjonen. Det gjør undersøkelser og trusseljakt på organisasjonsnivå langt mer effektivt enn å kontrollere hver konto separat.
Robusthet og oppbevaring
Sentralisering bidrar også til robusthet og oppbevaring: livssyklusregler flytter gamle logger til rimeligere lagring som Glacier, samtidig som Object Lock bevarer uforanderligheten, og replikering på tvers av regioner kan beskytte mot tap av en region. Arkivet blir et varig, langsiktig og manipulasjonssikkert register som oppfyller selv strenge krav til oppbevaring av samsvarsdata.
Det komplette bildet
En sentralisert og uforanderlig Log Archive-konto, fylt av et organisasjonsspor, beskyttet av SCP-er og låst med Object Lock, er gullstandarden for loggintegritet. Den sikrer at sannheten om en angripers handlinger overlever uansett hva angriperen gjør i en arbeidsbelastningskonto, på et sted angriperen aldri kan nå.
Hurtigsjekk
Test kunnskapene Deres om sentralisert logging.
Oppsummering
En dedikert Log Archive-konto isolerer bevismateriale fra arbeidsbelastningskontoer. Et organisasjonsspor sentraliserer CloudTrail til bucket-en sin, som medlemskontoer ikke kan deaktivere. Bucket policy-er på tvers av kontoer lar kontoer skrive, men ikke slette, mens SCP-er nekter StopLogging/DeleteTrail i hele organisasjonen, og Object Lock sammen med kryptering gjør lagringen uforanderlig. Resultatet er manipulasjonssikker, spørringsklar og samsvarsvennlig oppbevaring av logger.
Lær deg AWS Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Sentraliserte kontoer for loggarkiv» gratis?
Ja – hele teksten i «Sentraliserte kontoer for loggarkiv» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sentraliserte kontoer for loggarkiv»?
Isoler logger i en separat konto utenfor en angripers rekkevidde. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med AWS Security Academy?
Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Sentraliserte kontoer for loggarkiv»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?
Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hvorfor manipulering av logger er en trussel
- Validering av CloudTrail-loggfiler
- Låse ned lagringsbuckets for logger
- Sentraliserte kontoer for loggarkiv