Lese en CloudTrail-hendelsespost
Tolk JSON-feltene som beskriver hvem som utførte hvert kall.
Lese en CloudTrail-hendelsespost er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
En hendelses anatomi
En CloudTrail-hendelse er en JSON-post med et fast sett med felt. Når De lærer å lese den, kan De rekonstruere nøyaktig hva som skjedde under en undersøkelse.
Hver post beskriver ett API-kall: hvem som foretok det, hva de gjorde, når og hvorfra det ble gjort, og hva resultatet var.
Feltet userIdentity
Det viktigste feltet for sikkerhet er userIdentity. Det beskriver prinsipalen som foretok kallet — typen (IAMUser, AssumedRole, Root, AWSService), kontoen og ARN-en (Amazon Resource Name).
Slik kan De med sikkerhet knytte en handling til en bestemt person, rolle eller tjeneste.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Hendelsesnavn og kilde
eventName er API-handlingen som ble kalt, for eksempel DeleteBucket eller RunInstances, og eventSource er tjenesten den tilhører, for eksempel s3.amazonaws.com.
Sammen forteller de nøyaktig hvilken operasjon som fant sted, noe som er selve kjernen i forståelsen av enhver hendelse.
Tid, region og IP
Tidsstempelet eventTime (i UTC), awsRegion og sourceIPAddress plasserer kallet i tid og rom.
Et kall fra en uventet region eller en ukjent IP-adresse er et klassisk faresignal. Feltet for brukeragent viser i tillegg hvordan kallet ble utført — via konsollen, CLI eller SDK.
Forespørsel og svar
requestParameters viser inndataene til kallet — hvilken bøtte, hvilken instans og hvilken policy — mens responseElements viser hva AWS returnerte, for eksempel ID-en til en nyopprettet ressurs.
Disse feltene lar Dem se nøyaktig hva som ble endret, og hvilket resultat det fikk, ikke bare at noe skjedde.
Feil forteller en historie
Hvis et kall ble avvist, inneholder posten errorCode og errorMessage, for eksempel AccessDenied.
En serie med avviste kall fra én prinsipal betyr ofte at en angriper undersøker hva en stjålet legitimasjon kan brukes til. Mislykkede hendelser er like verdifulle i etterforskningen som vellykkede hendelser.
Rollekjeder
Når tilgangen går gjennom antatte roller, må De følge kjeden. userIdentity kan vise en økt for en antatt rolle, mens sessionContext viser den underliggende prinsipalen som antok rollen.
Ved å spore denne kjeden kan De finne ut hvem som til slutt utførte en handling, selv når flere rollebytter er involvert.
Skrivebeskyttelses- og administrasjonsflagg
Felter som readOnly og managementEvent forteller deg med et øyekast hva slags kall det er – om det endret noe, og om det er en kontrollplanoperasjon.
De hjelper deg med å filtrere raskt frem hendelsene som endret miljøet ditt når du går gjennom store mengder poster.
Spørringer mot poster i stor skala
Det går fint å lese én post manuelt, men ikke millioner. Send logger til CloudWatch Logs, eller spør mot S3-arkivet med Athena ved hjelp av SQL.
Du kan filtrere på userIdentity, eventName, sourceIPAddress eller errorCode for å finne nøyaktig kallene som er relevante i en undersøkelse.
Følg med på brukeragenten
Feltet userAgent viser hvordan et kall ble utført – via AWS-konsollen, en bestemt CLI-versjon, en SDK eller et automatiseringsverktøy.
En uventet brukeragent kan tyde på verktøy brukt av en angriper. Et kall som vanligvis kommer fra konsollen, men plutselig kommer via en rå SDK fra en uvanlig IP-adresse, er en subtil avvikstype det er verdt å undersøke nærmere.
Sett det hele sammen
For å undersøke kombinerer du felter: hvem (userIdentity) gjorde hva (eventName) med hvilken ressurs (requestParameters), når (eventTime), fra hvor (sourceIPAddress), og med hvilket resultat (responseElements eller errorCode).
Dette helhetlige bildet, hentet fra én post, er selve kjernen i etterforskning av API-aktivitet i AWS.
Rask sjekk
Finn feltet som identifiserer aktøren.
Oppsummering
En CloudTrail-hendelse er en JSON-post der nøkkelfeltene gir svar på en fullstendig undersøkelse: userIdentity (hvem, med ARN og rollekjede via sessionContext), eventName/eventSource (hva), eventTime/awsRegion/sourceIPAddress (når og hvor), og requestParameters/responseElements eller errorCode (endringen og resultatet). Mislykkede AccessDenied-hendelser er verdifulle signaler, og Athena lar deg spørre mot poster i stor skala.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Lese en CloudTrail-hendelsespost» gratis?
Ja – hele teksten i «Lese en CloudTrail-hendelsespost» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Lese en CloudTrail-hendelsespost»?
Tolk JSON-feltene som beskriver hvem som utførte hvert kall. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Lese en CloudTrail-hendelsespost»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva CloudTrail registrerer
- Administrasjons-, data- og innsiktshendelser
- Organisasjonsspor på tvers av kontoer
- Lese en CloudTrail-hendelsespost