AWS Security Academy · Les

Logs partitioneren voor snelheid en kosten

Organiseer data zodat onderzoeken sneller verlopen en minder kosten.

Les 4 van 413 stappen

Logs partitioneren voor snelheid en kosten is een gratis AWS Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.

De kosten van scannen

Omdat Athena kosten in rekening brengt op basis van gescande gegevens, verspil je geld en tijd als je een jaar aan logboeken opvraagt om gebeurtenissen van één dag te vinden. Partitionering is de techniek waarmee Athena alleen het relevante deel van de gegevens leest, waardoor query's veel sneller en goedkoper worden. Dit is de belangrijkste optimalisatie voor Athena.

Wat een partitie is

Een partitie verdeelt de gegevens van een tabel op basis van de waarden van een of meer kolommen, meestal datumonderdelen die aan S3-prefixes zijn gekoppeld. CloudTrail-logboeken zijn al ingedeeld volgens region/year/month/day. Door hierop te partitioneren, sluit je aan bij de fysieke structuur en kan Athena mappen buiten je query overslaan.

Partities snoeien

Wanneer een query op een partitiekolom filtert, voert Athena partitiepruning uit: het leest alleen de overeenkomende prefixes en negeert de rest. Een query voor één dag met de juiste partities scant maar een klein deel van de bucket. Zonder pruning zou dezelfde query alles scannen, zelfs gegevens die onmogelijk nodig kunnen zijn.

Partities handmatig toevoegen

Je kunt partities registreren met ALTER TABLE ADD PARTITION en daarbij een partitie waarde aan de S3-locatie koppelen. Dit werkt, maar is omslachtig voor dagelijkse loggegevens omdat je elke dag een partitie zou moeten toevoegen. Het is geschikt voor eenmalige historische ladingen, maar schaalt niet voor doorlopende logboeken.

Partitieprojectie

Partitieprojectie is de moderne, aanbevolen aanpak: je vertelt Athena wat het partitiepatroon is, bijvoorbeeld datums binnen een bereik, waarna Athena de prefixes tijdens het opvragen berekent zonder elke partitie in de catalogus op te slaan. Voor voortdurend groeiende CloudTrail- en Flow Log-gegevens voorkomt dit voortdurend onderhoud en blijft pruning automatisch werken.

TBLPROPERTIES (
  'projection.enabled'='true',
  'projection.dt.type'='date',
  'projection.dt.range'='2023/01/01,NOW',
  'projection.dt.format'='yyyy/MM/dd'
)

Glue Crawlers voor partities

Een Glue crawler kan ook volgens een schema nieuwe partities ontdekken en aan de catalogus toevoegen. Zo automatiseer je het partitiebeheer voor veranderende gegevens. Voor voorspelbare indelingen op basis van datums is partitieprojectie echter meestal eenvoudiger en zijn er geen crawlerkosten.

Kolomindelingen versterken de besparing

Partitionering beperkt welke bestanden worden gelezen; kolomindelingen zoals Parquet beperken welke kolommen binnen die bestanden worden gelezen. Door beide te combineren — logboeken naar Parquet converteren en op datum partitioneren — kun je de hoeveelheid gescande gegevens met ordes van grootte verminderen. Veel teams voeren een conversietaak uit om query-geoptimaliseerde kopieën van logboeken met een groot volume op te slaan.

Compressie

Door loggegevens te comprimeren met indelingen zoals GZIP of Snappy, verlaag je de hoeveelheid gescande bytes en de opslagkosten verder. Athena leest gecomprimeerde bestanden transparant. In combinatie met partitionering en opslag in kolomindeling maakt compressie de reeks van drie technieken compleet die grootschalige loganalyse betaalbaar maken.

Partities ontwerpen voor beveiliging

Partitioneer beveiligingslogboeken voornamelijk op datum, omdat onderzoeken aan een periode zijn gebonden. Overweeg voor organisatietrails ook partitionering op account of regio, zodat je snel één account kunt selecteren. De juiste partitiesleutels weerspiegelen hoe je onderzoeken daadwerkelijk filteren, waardoor pruning voor echte query's maximaal wordt benut.

Scanstatistieken volgen

Athena rapporteert de hoeveelheid gescande gegevens per query. Door deze statistiek te volgen, zie je of partitionering werkt: een goed gepartitioneerde query met een begrensde periode hoort megabytes en geen terabytes te scannen. Als een query veel meer scant dan verwacht, sluit je filter waarschijnlijk niet aan op de partitie kolommen.

Optimalisaties combineren

De optimalisatielaag bestaat uit partitionering om irrelevante gegevens over te slaan, een kolomindeling om alleen benodigde kolommen te lezen en compressie om het aantal bytes te verkleinen. Toegepast op CloudTrail en Flow Logs veranderen deze technieken trage, dure scans in snelle, goedkope onderzoeken — precies wat grootschalige beveiligingsanalyse vereist.

Snelle controle

Test je kennis over partitionering.

Samenvatting

Partitionering verdeelt tabelgegevens op basis van kolommen (meestal datum), zodat Athena partitiepruning kan uitvoeren en alleen relevante prefixes scant. Daarmee bespaar je tijd en kosten. Geef voor groeiende logboeken de voorkeur aan partitieprojectie boven handmatige ADD PARTITION of crawlers. Combineer partities met kolomindeling in Parquet en compressie voor grote besparingen, partitioneer beveiligingslogboeken op datum en account en houd de statistiek voor gescande gegevens in de gaten.

Gratis beginnen

Leer AWS Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Logs partitioneren voor snelheid en kosten” gratis?

Ja — de volledige tekst van “Logs partitioneren voor snelheid en kosten” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Logs partitioneren voor snelheid en kosten”?

Organiseer data zodat onderzoeken sneller verlopen en minder kosten. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Security Academy te beginnen?

Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Logs partitioneren voor snelheid en kosten”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?

Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. S3-logs opvragen met Athena
  2. Tabellen op CloudTrail-data bouwen
  3. Incidenten onderzoeken met SQL-query's
  4. Logs partitioneren voor snelheid en kosten
← Terug naar AWS Security Academy