Logopslag-buckets beveiligen
Pas policies en Object Lock toe om logs onveranderlijk te maken.
Logopslag-buckets beveiligen is een gratis AWS Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.
De bucket is het kroonjuweel
CloudTrail, Config en Flow Logs slaan gegevens uiteindelijk op in S3-buckets. Die bucket is het kroonjuweel van je auditspoor en verdient daarom de sterkste beveiliging. Als de bucket veilig is, kan een aanvaller die een workload overneemt nog steeds niet bij het bewijsmateriaal van zijn eigen acties.
Openbare toegang blokkeren
De eerste maatregel is S3 Block Public Access, die ervoor zorgt dat de logbucket nooit aan het internet wordt blootgesteld. Een openbaar leesbare logbucket lekt gevoelige operationele details naar iedereen. Door Block Public Access op account- en bucketniveau in te schakelen, sluit je dit risico doeltreffend uit.
Beperkend bucketbeleid
Een strikt bucketbeleid moet alleen de loggingservice toestaan om te schrijven en alleen specifieke beveiligingsrollen toestaan om te lezen, terwijl alle anderen worden geweigerd. Je kunt s3:DeleteObject ook voor alle principals weigeren, zodat logbestanden niet via normale API-aanroepen kunnen worden verwijderd. Dit vormt een sterke basisbescherming tegen eenvoudige manipulatie.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:DeleteObject",
"Resource": "arn:aws:s3:::my-log-bucket/*"
}S3 Object Lock
S3 Object Lock dwingt write-once-read-many (WORM)-opslag af, waardoor objecten gedurende een bepaalde periode echt onveranderlijk zijn. Zelfs een accountbeheerder kan een vergrendeld object niet verwijderen of overschrijven voordat de bewaartermijn is verstreken. Dit is de sterkste verdediging tegen een aanvaller of insider die logbestanden wil verwijderen.
Compliance- versus governance-modus
Object Lock heeft twee modi. In de Governance mode kunnen gebruikers met speciale rechten de vergrendeling omzeilen. In de Compliance mode kan niemand, zelfs de rootgebruiker niet, de gegevens verwijderen of de bewaartermijn verkorten voordat deze is verstreken. Voor gereguleerde auditlogbestanden biedt Compliance mode de sterkste garantie.
Versiebeheer
Object Lock vereist versioning, waarbij elke versie van een object wordt bewaard. Alleen versioning helpt ook: als een aanvaller een object overschrijft, blijft de vorige versie bestaan. In combinatie met een weigering voor DeleteObjectVersion maakt versioning het veel moeilijker om de geschiedenis te vernietigen dan door alleen het huidige object te verwijderen.
MFA Delete
MFA Delete vereist meervoudige verificatie om objectversies permanent te verwijderen of de status van versioning te wijzigen. Hiermee voeg je een door een persoon en hardware beveiligde drempel toe vóór destructieve acties op de logbucket. Zelfs met gestolen inloggegevens kan een aanvaller versies dus niet stilletjes wissen zonder het MFA-apparaat.
Logbestanden versleutelen
Versleutel loggegevens in rust met KMS, bij voorkeur met een door jou beheerde sleutel waarvan het beleid beperkt wie gegevens mag ontsleutelen. Dit beschermt de vertrouwelijkheid, omdat logbestanden vaak gevoelige details zoals gebruikersnamen en IP-adressen bevatten. KMS maakt ook een auditregistratie van elke ontsleuteling, waardoor je beter kunt zien wie de logbestanden leest.
Toegangsregistratie en monitoring
Schakel S3 server access logging in of gebruik CloudTrail-data-gebeurtenissen voor de logbucket, zodat je kunt zien wie toegang heeft gehad. Stel een alarm in voor onverwachte leesacties of elke verwijderingspoging. Door de logbucket zelf te monitoren, zorg je ervoor dat een aanval op je bewijsmateriaal ironisch genoeg ook wordt vastgelegd.
De maatregelen in lagen toepassen
Geen enkele instelling is voldoende. Block Public Access, een bucketbeleid dat verwijdering weigert, Object Lock in Compliance mode, versioning, MFA Delete en KMS-versleuteling maken de bucket samen bestand tegen verwijdering, wijziging en openbaarmaking. Het doel is defense in depth: elke laag dekt tekortkomingen van een andere laag af.
Alles samenbrengen
Een goed beveiligde logbucket is onveranderlijk, afgeschermd, versleuteld en gemonitord. In combinatie met CloudTrail log file validation voor het detecteren van manipulatie zorgt dit ervoor dat je bewijsmateriaal zowel behouden blijft als aantoonbaar intact is. Deze beveiliging op bucketniveau is precies wat scenario's op het examen over logbescherming verwachten.
Korte controle
Test je kennis over het harden van buckets.
Samenvatting
Hard buckets met gelaagde maatregelen: Block Public Access, een bucketbeleid dat verwijderen weigert, S3 Object Lock (Compliance-modus kan niet worden omzeild, Governance-modus wel), versiebeheer, MFA Delete en KMS-versleuteling voor vertrouwelijkheid. Bewaak toegang met S3-toegangsregistratie of gegevensgebeurtenissen van CloudTrail. Samen maken deze maatregelen logboeken onveranderlijk, privé en bewaakt.
Leer AWS Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Logopslag-buckets beveiligen” gratis?
Ja — de volledige tekst van “Logopslag-buckets beveiligen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Logopslag-buckets beveiligen”?
Pas policies en Object Lock toe om logs onveranderlijk te maken. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Security Academy te beginnen?
Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.
Hoe lang duurt de les “Logopslag-buckets beveiligen”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?
Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Waarom manipulatie van logs een bedreiging vormt
- CloudTrail-logbestandsvalidatie
- Logopslag-buckets beveiligen
- Gecentraliseerde accounts voor logarchivering