AWS Security Academy · leksjon

Administrasjons-, data- og innsiktshendelser

Sammenlign hendelsestypene CloudTrail kan registrere, og kostnadene for dem.

Leksjon 2 av 413 trinn

Administrasjons-, data- og innsiktshendelser er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Tre typer hendelser

CloudTrail fanger opp tre kategorier av hendelser, og det er avgjørende til eksamen å kjenne forskjellen: administrasjonshendelser, datahendelser og Insights-hendelser.

De skiller seg fra hverandre med hensyn til hva de registrerer, om de er aktivert som standard, og hvor mye de koster — forskjeller som påvirker enhver loggingsstrategi.

Administrasjonshendelser

Administrasjonshendelser registrerer operasjoner i kontrollplanet — handlinger som administrerer ressurser, for eksempel å opprette en instans, tilordne en policy eller endre en sikkerhetsgruppe.

De logges som standard og er vanligvis kostnadsfrie for den første kopien. Det er disse hendelsene de fleste sikkerhetsundersøkelser baserer seg på for å se konfigurasjons- og tilgangsendringer.

Datahendelser

Datahendelser registrerer operasjoner i dataplanet — handlinger med høyt volum på dataene inne i ressurser, for eksempel S3 GetObject/PutObject eller påkallinger av Lambda-funksjoner.

De er deaktivert som standard og medfører ekstra kostnader på grunn av volumet. De aktiveres selektivt der innsyn på objektnivå er viktig.

Hvorfor datahendelser koster mer

Én enkelt applikasjon kan utføre millioner av kall mot S3-objekter per dag, langt flere enn antallet administrasjonshandlinger.

Det er nyttig å logge alle for kriminalteknisk analyse — De kan se nøyaktig hvilket objekt som ble lest — men volumet driver kostnadene opp. Begrens datahendelser til sensitive bøtter i stedet for å aktivere dem overalt.

Insights-hendelser

CloudTrail Insights oppdager automatisk uvanlige mønstre i API-aktivitet, for eksempel en plutselig økning i et kall som vanligvis forekommer sjelden.

Tjenesten etablerer en referanse for normal atferd og oppretter en Insights-hendelse når aktiviteten avviker — slik avvik som en plutselig serie med ressursslettinger, som kan tyde på et angrep, blir synlige.

Kontrollplan kontra dataplan

En nyttig mental modell er at administrasjonshendelser gjelder kontrollplanet (administrasjon av ressursen), mens datahendelser gjelder dataplanet (bruk av ressursen).

Å opprette en S3-bøtte er administrasjon; å lese et objekt fra den er data. Dette skillet viser på en pålitelig måte hvilken hendelsestype og hvilket kostnadsnivå som gjelder.

Filtrering av lese- og skrivehendelser

De kan begrense loggingen til skrivebeskyttede, skrivebaserte eller alle hendelser.

Skrivehendelser registrerer endringer (det vanlige sikkerhetsfokuset), mens lesehendelser registrerer tilgang. Filtrering reduserer støy og kostnader — for eksempel ved å logge bare administrasjonshendelser som gjelder skriving, samt datahendelser for de mest sensitive bøttene.

aws cloudtrail put-event-selectors \
  --trail-name org-trail \
  --event-selectors ReadWriteType=WriteOnly

Avanserte hendelsesvelgere

Avanserte hendelsesvelgere lar Dem filtrere datahendelser detaljert — etter ressurs-ARN, hendelsesnavn eller andre felt — i stedet for å måtte velge mellom logging av alt eller ingenting.

De kan for eksempel bare logge GetObject for én sensitiv bøtte og dermed kontrollere både kostnader og støy. Denne presisjonen gjør logging av datahendelser praktisk i stor skala.

Hvor dataene sendes

Uansett hvilke hendelsestyper De aktiverer, sendes postene til S3-bøtten for trail-et og eventuelt til CloudWatch Logs.

Insights-hendelser havner også i et separat S3-prefiks. Det er viktig å kjenne destinasjonene når De skal forespørre data med Athena, konfigurere alarmer og beskytte loggene — det er på destinasjonen bevisene faktisk ligger.

Velge en strategi

En fornuftig standard er å aktivere et multi-region trail som fanger opp alle administrasjonshendelser for skriveoperasjoner, legge til datahendelser bare for bøtter og funksjoner som håndterer sensitive data, og aktivere Insights for avviksdeteksjon.

Dette balanserer grundig sikkerhetsinnsyn mot kostnadene ved logging av datahendelser med høyt volum.

Hendelser og eksamen

SCS-C02 tester ofte om De kan knytte et behov til riktig hendelsestype: sporing av tilgang på objektnivå betyr datahendelser; konfigurasjonsendringer betyr administrasjonshendelser; uvanlige økninger i aktivitet betyr Insights.

Husk at datahendelser er deaktivert som standard og koster ekstra — en vanlig avledningsmanøver i eksamenssvar.

Rask sjekk

Knytt behovet til riktig hendelsestype.

Oppsummering

CloudTrail registrerer tre hendelsestyper. Administrasjonshendelser logger endringer i kontrollplanet og er aktivert som standard; datahendelser logger tilgang i dataplanet med høyt volum, for eksempel S3 GetObject, og er deaktivert som standard med ekstra kostnader; Insights-hendelser oppdager avvikende mønstre i API-aktivitet. Bruk modellen med kontrollplan kontra dataplan, filtrer etter lese- og skriveoperasjoner for å redusere støy, og aktiver datahendelser bare for sensitive ressurser for å balansere innsyn og kostnader.

Gratis å komme i gang

Lær deg AWS Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Administrasjons-, data- og innsiktshendelser» gratis?

Ja – hele teksten i «Administrasjons-, data- og innsiktshendelser» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Administrasjons-, data- og innsiktshendelser»?

Sammenlign hendelsestypene CloudTrail kan registrere, og kostnadene for dem. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Security Academy?

Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Administrasjons-, data- og innsiktshendelser»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?

Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hva CloudTrail registrerer
  2. Administrasjons-, data- og innsiktshendelser
  3. Organisasjonsspor på tvers av kontoer
  4. Lese en CloudTrail-hendelsespost
← Tilbake til AWS Security Academy