CloudTrail Insights og integritet for loggfiler
Aktiver CloudTrail Insights for å oppdage uvanlig API-aktivitet, og bruk sammendragsfiler til å verifisere integriteten til loggfiler for rettsmedisinske undersøkelser
CloudTrail Insights og integritet for loggfiler er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva er CloudTrail Insights?
CloudTrail Insights er en valgfri funksjon som bruker maskinlæring til automatisk å oppdage uvanlig API-aktivitet i AWS-kontoen Deres. Funksjonen etablerer en normal referanse for antall API-kall og mengden av skrivende administrasjonshendelser for hvert API, og varsler Dem når aktiviteten avviker betydelig fra denne referansen. Insights-hendelser leveres til samme S3-bøtte som trail-loggene og kan også utløse EventBridge-regler for automatisert respons.
Aktivere CloudTrail Insights
CloudTrail Insights aktiveres per trail. De kan velge å oppdage avvik i API-kallfrekvens (uvanlig antall skrivende administrasjonshendelser per sekund) eller avvik i API-feilfrekvens (uvanlig antall feil for tilgang nektet eller struping). Insights krever en aktiv trail med aktiverte administrasjonshendelser. AWS tar betalt for Insights-hendelser i tillegg til vanlige kostnader for trail-hendelser. Insights bruker 24–36 timer på å etablere en innledende referanse før funksjonen kan begynne å oppdage avvik.
# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
--trail-name OrgAuditTrail \
--insight-selectors \
InsightType=ApiCallRateInsight \
InsightType=ApiErrorRateInsight
# Verify insights configuration
aws cloudtrail get-insight-selectors \
--trail-name OrgAuditTrailForstå Insights-hendelser
En Insights-hendelse har en start-hendelse og en slutt-hendelse. Start-hendelsen utløses når avviket begynner — for eksempel ved en uvanlig økning i kall til TerminateInstances — og slutt-hendelsen utløses når API-kallfrekvensen går tilbake til normalen. Hver Insights-hendelse inneholder det berørte API-et, den normale referansefrekvensen, den observerte toppfrekvensen og varigheten. Dette hjelper Dem med å forstå om et avvik var et langvarig angrep eller en kortvarig økning.
# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
--start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
--output tableHva Insights oppdager i praksis
Vanlige avvik som CloudTrail Insights varsler om, er et kompromittert legitimasjonssett der en angriper bruker stjålne nøkler til å kartlegge alle S3-bøtter i høyt tempo, et feilkonfigurert distribusjonsskript som kjører i en løkke og kaller EC2-API-et tusenvis av ganger, en innsidetrussel der ressurser slettes raskere enn normalt, eller et forsyningskjedeangrep der en Lambda-funksjon plutselig foretar uvanlige STS-kall. Insights gir et raskere deteksjonsvindu enn manuell gjennomgang av CloudTrail-logger.
EventBridge-integrasjon for automatisert respons
CloudTrail Insights-hendelser leveres automatisk til Amazon EventBridge, noe som muliggjør automatisert respons. De kan opprette en EventBridge-regel som utløser en Lambda-funksjon når en Insights-hendelse oppdages — for eksempel for å sende en Slack-melding, opprette en Jira-sak eller til og med automatisk tilbakekalle IAM-brukerens tilgangsnøkler hvis avviket samsvarer med et kjent angrepsmønster. Dette oppretter en sanntidsbasert sikkerhetsautomatiseringskjede rundt Insights-funn.
# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
--name CloudTrailInsightsAlert \
--event-pattern '{
"source": ["aws.cloudtrail"],
"detail-type": ["AWS Insight via CloudTrail"]
}' \
--state ENABLED
# Add Lambda as the target
aws events put-targets \
--rule CloudTrailInsightsAlert \
--targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponderValidering av loggfilintegritet
Validering av loggfilintegritet sikrer at CloudTrail-loggfiler ikke har blitt endret, slettet eller forfalsket etter levering til S3. Når funksjonen er aktivert (via --enable-log-file-validation), oppretter CloudTrail en digest-fil hver time. Den inneholder SHA-256-hashene for alle loggfiler som ble levert i løpet av den timen, samt hashen til den forrige digest-filen. Selve digest-filen signeres med CloudTrails private nøkkel. De kan validere logger ved hjelp av AWS CLI-kommandoen validate-logs.
# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
--name OrgAuditTrail \
--enable-log-file-validation
# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
--trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
--start-time 2024-01-01T00:00:00Z \
--end-time 2024-01-02T00:00:00Z \
--verboseSlik fungerer digest-filer
Hver time leverer CloudTrail en digest-fil til S3 på en separat sti, adskilt fra loggfilene (s3://bucket/CloudTrail-Digest/...). Digest-filen inneholder SHA-256-hashen for hver loggfil som ble levert den siste timen, S3-URI-en til hver fil og en hash av den forrige digest-filen (noe som danner en hash-kjede). Hvis en angriper endrer en loggfil etter levering, vil hashen i digest-filen ikke lenger samsvare — valideringen mislykkes og rapporterer hvilke filer som er manipulert.
# View the structure of a CloudTrail digest file (JSON)
# {
# "digestStartTime": "2024-01-01T00:00:00Z",
# "digestEndTime": "2024-01-01T01:00:00Z",
# "logFiles": [
# {
# "s3Bucket": "my-cloudtrail-logs",
# "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
# "hashValue": "sha256:abc123...",
# "hashAlgorithm": "SHA-256"
# }
# ],
# "previousDigestHashValue": "sha256:xyz789..."
# }Beskytte revisjonssporet mot manipulering
Loggfilintegritet er bare nyttig hvis selve digest-filene og loggfilene er beskyttet. Anbefalte fremgangsmåter er å aktivere S3 MFA Delete på CloudTrail-bøtten slik at filer ikke kan slettes uten MFA, bruke en bøttepolicy som nekter sletting for å hindre alle prinsipper i å slette objekter, aktivere S3 Object Lock (Compliance-modus) for uforanderlig loggoppbevaring, og bruke en organisasjonstrail slik at medlemskontoer ikke kan deaktivere logging. Til sammen gjør disse kontrollene det nesten umulig for en innsider å slette revisjonsbevis.
# Deny-delete policy on the CloudTrail S3 bucket
# {
# "Sid": "DenyDeleteCloudTrailLogs",
# "Effect": "Deny",
# "Principal": {"AWS": "*"},
# "Action": [
# "s3:DeleteObject",
# "s3:DeleteObjectVersion"
# ],
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }Insights kontra GuardDuty: komplementære tjenester
CloudTrail Insights og Amazon GuardDuty utfyller hverandre; de er ikke duplikater. Insights fokuserer på avvik i API-kallvolum — plutselige økninger i bestemte administrasjons-API-kall. GuardDuty analyserer et bredere sett med datakilder, blant annet CloudTrail-hendelser, VPC Flow Logs og DNS-logger, for å oppdage trusselmønstre som kompromitterte legitimasjonssett, kryptoutvinning, dataeksfiltrering og kjente ondsinnede IP-adresser. For dybdeforsvar bør De aktivere begge — Insights for volumbaserte avvik og GuardDuty for deteksjon basert på trusselinnsikt.
Vise Insights i CloudTrail-konsollen
I CloudTrail-konsollen viser Insights-fanen alle oppdagede avvik, med start- og sluttidspunkt, API-navnet og en graf som sammenligner referansefrekvensen med den observerte frekvensen under avviket. Når De klikker på en Insights-hendelse, åpnes en direkte kobling til de relaterte administrasjonshendelsene i Event History for det samme tidsrommet. Dette hjelper Dem med å knytte «det oppstod et avvik» til «her er de spesifikke API-kallene som forårsaket det». Denne muligheten for detaljert videreføring gjør Insights handlingsrettet.
Brukstilfeller innen samsvar
Validering av loggfilintegritet kreves av flere rammeverk for samsvar: PCI-DSS krever bevis på at revisjonslogger ikke er endret; HIPAA krever manipuleringssikre revisjonskontroller for helsedata; SOC 2 krever integritetskontroller for sikkerhetslogger. Kombinasjonen av validering av CloudTrail-loggfiler, S3 Object Lock og organisasjonstrails oppfyller disse kravene og omtales ofte i AWS-dokumentasjon om samsvar. Når eksamensoppgaver nevner «bevis at loggene ikke er manipulert», er validering av loggfilintegritet svaret.
Hurtigsjekk
Test forståelsen Deres av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at CloudTrail Insights bruker maskinlæring til å oppdage uvanlige avvik i API-kallfrekvens og feilfrekvens ved hjelp av start- og slutt-hendelser, at validering av loggfilintegritet bruker SHA-256-digest-filer i en hash-kjede for å oppdage manipulering eller sletting av loggfiler, og at S3 Object Lock kombinert med policyer som nekter sletting beskytter integriteten til revisjonssporet. Neste del handler om AWS Config-regler og automatisert utbedring.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «CloudTrail Insights og integritet for loggfiler» gratis?
Ja – hele teksten i «CloudTrail Insights og integritet for loggfiler» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «CloudTrail Insights og integritet for loggfiler»?
Aktiver CloudTrail Insights for å oppdage uvanlig API-aktivitet, og bruk sammendragsfiler til å verifisere integriteten til loggfiler for rettsmedisinske undersøkelser Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «CloudTrail Insights og integritet for loggfiler»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- CloudTrail-spor og hendelseshistorikk
- CloudTrail Insights og integritet for loggfiler
- AWS Config-regler og utbedring
- Samsvarspakker og organisasjonsspor