Gecentraliseerde accounts voor logarchivering
Isoleer logs in een afzonderlijk account buiten het bereik van een aanvaller.
Gecentraliseerde accounts voor logarchivering is een gratis AWS Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.
Het bewijsmateriaal isoleren
De sterkste bescherming van logboeken bestaat uit het opslaan ervan in een afzonderlijk AWS-account dat speciaal is bedoeld voor archivering en is geïsoleerd van de accounts waarop werklasten draaien. Als een aanvaller een productieaccount overneemt, kan diegene de logboeken in een account waarover diegene geen controle heeft nog steeds niet bereiken of verwijderen. Deze isolatie is een hoeksteen van een volwassen beveiligingsarchitectuur.
Het account voor logboekarchivering
In een organisatie met meerdere accounts ontvangt een speciaal Log Archive-account logboeken van alle andere accounts. AWS Control Tower maakt standaard precies dit account aan in zijn landing zone, wat laat zien hoe sterk AWS dit patroon aanbeveelt. Door logboeken hier te centraliseren, ontstaat één beschermde opslagplaats voor al het controlemateriaal.
Organisatietrails
Een organisatietrail in CloudTrail registreert gebeurtenissen uit alle accounts in de organisatie en levert ze af in één bucket, meestal in het Log Archive-account. Ledenaccounts kunnen de organisatietrail niet uitschakelen of wijzigen. Zelfs een volledig overgenomen ledenaccount kan daardoor niet voorkomen dat zijn gebeurtenissen centraal worden geregistreerd.
Levering tussen accounts
Logboeken worden tussen accounts geleverd door de logboekservices via een bucketbeleid schrijftoegang tot de centrale bucket te geven. De accounts waarop werklasten draaien kunnen logboeken schrijven, maar ze niet lezen of verwijderen, omdat lees- en verwijderrechten alleen beschikbaar zijn voor beveiligingsrollen in het archiefaccount. Hiermee wordt een duidelijke scheiding van verantwoordelijkheden afgedwongen.
Toegang tot het archief beperken
Zeer weinig principals zouden toegang moeten hebben tot het Log Archive-account, en idealiter zijn dat niet dezelfde personen die werklasten beheren. Toegang wordt beperkt tot een klein beveiligings- of auditteam, vaak via cross-accountrollen met een strikt afgebakende scope. Door het aantal personen dat het archief kan aanraken te beperken, verklein je de kans dat het bewijsmateriaal wordt aangetast.
SCP's om logboekregistratie te beschermen
Service Control Policies (SCP's) op organisatieniveau kunnen acties zoals cloudtrail:StopLogging, cloudtrail:DeleteTrail en het verwijderen van de logboekbucket in alle ledenaccounts weigeren. Omdat SCP's de machtigingen begrenzen, zelfs voor accountbeheerders, voorkomen ze dat iemand in een ledenaccount logboekregistratie uitschakelt, ongeacht diens IAM-machtigingen.
{
"Effect": "Deny",
"Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
"Resource": "*"
}Onveranderlijke centrale opslag
De centrale bucket moet alles uit de vorige les combineren: Object Lock in Compliance-modus, versiebeheer, KMS-versleuteling en een beleid dat verwijderen weigert. Alle logboeken op één plek concentreren is alleen veilig als die plek onveranderlijk is en strikt wordt beheerd. Daarom past het archiefaccount de sterkst beschikbare bucketbeveiliging toe.
Andere logboeken samenvoegen
Naast CloudTrail kun je ook Config, VPC Flow Logs en applicatielogboeken centraliseren in het archiefaccount, vaak via levering of replicatie tussen accounts. Eén beschermd archief voor alle soorten logboeken vereenvoudigt bewaartermijnen, bewaking en onderzoek en houdt elke bron buiten het bereik van een aanvaller.
Gecentraliseerde logboeken doorzoeken
Beveiligingsteams doorzoeken de gecentraliseerde logboeken met Athena vanuit het archiefaccount of een speciaal account voor beveiligingstools. Omdat de logboeken van alle accounts bij elkaar staan, kan één query de hele organisatie doorzoeken. Onderzoek en threat hunting voor de hele organisatie worden daardoor veel krachtiger dan wanneer je elk account afzonderlijk controleert.
Veerkracht en bewaartermijnen
Centralisatie helpt ook bij veerkracht en bewaartermijnen: lifecycle-regels verplaatsen oudere logboeken naar goedkopere opslag zoals Glacier, terwijl Object Lock de onveranderlijkheid bewaart. Replicatie tussen regio's kan bovendien bescherming bieden tegen verlies van een regio. Het archief wordt zo een duurzaam, langdurig en fraudebestendig record dat zelfs strenge vereisten voor bewaartermijnen vanuit compliance ondersteunt.
Het volledige beeld
Een gecentraliseerd en onveranderlijk Log Archive-account dat wordt gevoed door een organisatietrail, wordt beschermd door SCP's en wordt vergrendeld met Object Lock, is de gouden standaard voor de integriteit van logboeken. Het zorgt ervoor dat de waarheid over de handelingen van een aanvaller blijft bestaan op een plek die diegene nooit kan bereiken, ongeacht wat die aanvaller in een account met werklasten doet.
Korte controle
Test je kennis over gecentraliseerde logboekregistratie.
Samenvatting
Een speciaal Log Archive-account isoleert bewijsmateriaal van accounts met werklasten. Een organisatietrail centraliseert CloudTrail naar zijn bucket, die ledenaccounts niet kunnen uitschakelen. Cross-account-bucketbeleid staat accounts toe om te schrijven maar niet te verwijderen, SCP's weigeren StopLogging/DeleteTrail in de hele organisatie, en Object Lock plus versleuteling maken de opslag onveranderlijk. Het resultaat is fraudebestendige, doorzoekbare en conforme bewaring van logboeken.
Leer AWS Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Gecentraliseerde accounts voor logarchivering” gratis?
Ja — de volledige tekst van “Gecentraliseerde accounts voor logarchivering” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Gecentraliseerde accounts voor logarchivering”?
Isoleer logs in een afzonderlijk account buiten het bereik van een aanvaller. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Security Academy te beginnen?
Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Gecentraliseerde accounts voor logarchivering”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?
Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Waarom manipulatie van logs een bedreiging vormt
- CloudTrail-logbestandsvalidatie
- Logopslag-buckets beveiligen
- Gecentraliseerde accounts voor logarchivering