Cloud & IT Cert Prep · Les

CloudTrail Insights en integriteit van logbestanden

Schakel CloudTrail Insights in om ongebruikelijke API-activiteiten te detecteren en gebruik digest-bestanden om de integriteit van logbestanden te verifiëren voor forensische doeleinden.

Les 2 van 413 stappen

CloudTrail Insights en integriteit van logbestanden is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat is CloudTrail Insights?

CloudTrail Insights is een optionele functie die machine learning gebruikt om automatisch ongebruikelijke API-activiteit in je AWS-account te detecteren. De functie stelt een basislijn vast van normale aantallen API-aanroepen en volumes van schrijvende beheergebeurtenissen voor elke API en waarschuwt je wanneer de activiteit aanzienlijk van die basislijn afwijkt. Insights-gebeurtenissen worden in dezelfde S3-bucket als je trail-logboeken afgeleverd en kunnen ook EventBridge-regels activeren voor geautomatiseerde reacties.

CloudTrail Insights inschakelen

CloudTrail Insights wordt per trail ingeschakeld. Je kunt kiezen voor het detecteren van anomalieën in het aantal API-aanroepen (een ongebruikelijk aantal schrijvende beheergebeurtenissen per seconde) of anomalieën in het API-foutpercentage (een ongebruikelijk aantal fouten door geweigerde toegang of throttling). Voor Insights is een actieve trail met ingeschakelde beheergebeurtenissen vereist. AWS brengt voor Insights-gebeurtenissen kosten in rekening boven op de normale kosten voor trail-gebeurtenissen. Insights heeft 24–36 uur nodig om een eerste basislijn vast te stellen voordat anomalieën kunnen worden gedetecteerd.

# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
  --trail-name OrgAuditTrail \
  --insight-selectors \
    InsightType=ApiCallRateInsight \
    InsightType=ApiErrorRateInsight

# Verify insights configuration
aws cloudtrail get-insight-selectors \
  --trail-name OrgAuditTrail

Insights-gebeurtenissen begrijpen

Een Insights-gebeurtenis heeft een startgebeurtenis en een eindgebeurtenis. De startgebeurtenis wordt geactiveerd wanneer de anomalie begint — bijvoorbeeld bij een ongebruikelijke piek in TerminateInstances-aanroepen — en de eindgebeurtenis wordt geactiveerd wanneer het aantal API-aanroepen weer normaal wordt. Elke Insights-gebeurtenis bevat de betreffende API, de normale basislijnsnelheid, de waargenomen pieksnelheid en de duur. Zo kun je bepalen of een anomalie het gevolg was van een aanhoudende aanval of van een korte uitbarsting.

# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
  --start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
  --query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
  --output table

Wat Insights in de praktijk detecteert

Veelvoorkomende anomalieën die CloudTrail Insights markeert zijn: een compromittering van inloggegevens waarbij een aanvaller gestolen sleutels gebruikt om alle S3-buckets met hoge snelheid op te vragen, een verkeerd geconfigureerd implementatiescript dat in een lus duizenden keren de EC2-API aanroept, een dreiging van binnenuit waarbij resources sneller dan normaal worden verwijderd, of een aanval op de toeleveringsketen waarbij een Lambda-functie plotseling ongebruikelijke STS-aanroepen doet. Insights biedt een sneller detectievenster dan het handmatig controleren van CloudTrail-logboeken.

EventBridge-integratie voor geautomatiseerde reacties

CloudTrail Insights-gebeurtenissen worden automatisch afgeleverd bij Amazon EventBridge, waardoor geautomatiseerde reacties mogelijk worden. Je kunt een EventBridge-regel maken die een Lambda-functie activeert wanneer een Insights-gebeurtenis wordt gedetecteerd — bijvoorbeeld om een Slack-bericht te versturen, een Jira-ticket aan te maken of zelfs automatisch de toegangssleutels van de IAM-gebruiker in te trekken als de anomalie overeenkomt met een bekend aanvalspatroon. Zo ontstaat er rond de bevindingen van Insights een realtime-beveiligingsautomatiseringspijplijn.

# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
  --name CloudTrailInsightsAlert \
  --event-pattern '{
    "source": ["aws.cloudtrail"],
    "detail-type": ["AWS Insight via CloudTrail"]
  }' \
  --state ENABLED

# Add Lambda as the target
aws events put-targets \
  --rule CloudTrailInsightsAlert \
  --targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponder

Integriteitsvalidatie van logbestanden

Integriteitsvalidatie van logbestanden zorgt ervoor dat CloudTrail-logbestanden na aflevering aan S3 niet zijn gewijzigd, verwijderd of vervalst. Wanneer deze functie is ingeschakeld (via --enable-log-file-validation), maakt CloudTrail elk uur een samenvattingsbestand met de SHA-256-hashes van alle logbestanden die in dat uur zijn afgeleverd, plus de hash van het vorige samenvattingsbestand. Het samenvattingsbestand zelf wordt ondertekend met de privésleutel van CloudTrail. Je kunt logboeken valideren met de AWS CLI-opdracht validate-logs.

# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
  --name OrgAuditTrail \
  --enable-log-file-validation

# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
  --start-time 2024-01-01T00:00:00Z \
  --end-time 2024-01-02T00:00:00Z \
  --verbose

Hoe samenvattingsbestanden werken

Elk uur levert CloudTrail een samenvattingsbestand af in S3 op een pad dat losstaat van de logbestanden (s3://bucket/CloudTrail-Digest/...). Het samenvattingsbestand bevat de SHA-256-hash van elk logbestand dat het afgelopen uur is afgeleverd, de S3-URI van elk bestand en een hash van het vorige samenvattingsbestand, waardoor een hashketen ontstaat. Als een aanvaller een logbestand na aflevering wijzigt, komt de hash in het samenvattingsbestand niet meer overeen — de validatie mislukt en meldt welke bestanden zijn gemanipuleerd.

# View the structure of a CloudTrail digest file (JSON)
# {
#   "digestStartTime": "2024-01-01T00:00:00Z",
#   "digestEndTime": "2024-01-01T01:00:00Z",
#   "logFiles": [
#     {
#       "s3Bucket": "my-cloudtrail-logs",
#       "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
#       "hashValue": "sha256:abc123...",
#       "hashAlgorithm": "SHA-256"
#     }
#   ],
#   "previousDigestHashValue": "sha256:xyz789..."
# }

De audittrail beschermen tegen manipulatie

De integriteit van logbestanden is alleen nuttig als de samenvattingsbestanden en de logbestanden zelf worden beschermd. Aanbevolen procedures: schakel S3 MFA Delete in voor de CloudTrail-bucket, zodat bestanden niet zonder MFA kunnen worden verwijderd; pas een bucketbeleid voor verwijderen weigeren toe om te voorkomen dat principals objecten verwijderen; schakel S3 Object Lock in (modus Compliance) voor onveranderlijke bewaring van logboeken; en gebruik een organisatietrail, zodat ledenaccounts het loggen niet kunnen uitschakelen. Samen maken deze maatregelen het vrijwel onmogelijk voor iemand van binnen de organisatie om auditbewijsmateriaal te wissen.

# Deny-delete policy on the CloudTrail S3 bucket
# {
#   "Sid": "DenyDeleteCloudTrailLogs",
#   "Effect": "Deny",
#   "Principal": {"AWS": "*"},
#   "Action": [
#     "s3:DeleteObject",
#     "s3:DeleteObjectVersion"
#   ],
#   "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }

Insights versus GuardDuty: aanvullende services

CloudTrail Insights en Amazon GuardDuty vullen elkaar aan; ze zijn geen duplicaten. Insights richt zich op anomalieën in het volume van API-aanroepen — plotselinge pieken in specifieke beheer-API-aanroepen. GuardDuty analyseert een breder scala aan gegevensbronnen, waaronder CloudTrail-gebeurtenissen, VPC Flow Logs en DNS-logboeken, om dreigingspatronen te detecteren, zoals gecompromitteerde inloggegevens, cryptomining, gegevensexfiltratie en bekende schadelijke IP-adressen. Schakel voor defense-in-depth beide in: Insights voor anomalieën op basis van volume en GuardDuty voor detecties op basis van dreigingsinformatie.

Insights bekijken in de CloudTrail-console

Op het tabblad Insights in de CloudTrail-console staan alle gedetecteerde anomalieën met hun begin- en eindtijd, de API-naam en een grafiek waarin de basislijnsnelheid wordt vergeleken met de waargenomen snelheid tijdens de anomalie. Als je op een Insights-gebeurtenis klikt, ga je rechtstreeks naar de gerelateerde beheergebeurtenissen in Gebeurtenisgeschiedenis voor hetzelfde tijdvenster. Zo kun je 'er was een anomalie' in verband brengen met 'dit zijn de specifieke API-aanroepen die deze veroorzaakten'. Dankzij deze mogelijkheid om in te zoomen worden Insights-bevindingen bruikbaar.

Toepassingen voor naleving

Integriteitsvalidatie van logbestanden is vereist door meerdere nalevingskaders: PCI-DSS vereist bewijs dat auditlogboeken niet zijn gewijzigd; HIPAA schrijft manipulatiebestendige auditcontroles voor gezondheidsgegevens voor; SOC 2 vereist integriteitscontroles voor beveiligingslogboeken. De combinatie van CloudTrail-validatie van logbestanden, S3 Object Lock en organisatietrails voldoet aan deze vereisten en wordt vaak genoemd in documentatie over AWS-naleving. Wanneer examenvragen vermelden dat je moet 'bewijzen dat er niet met logboeken is geknoeid', is integriteitsvalidatie van logbestanden het antwoord.

Korte controle

Test je begrip van de AWS Solutions Architect-concepten (SAA-C03) uit deze les.

Samenvatting van de les

In deze les heb je geleerd dat CloudTrail Insights machine learning gebruikt om anomalieën in het aantal API-aanroepen en het foutpercentage te detecteren met start- en eindgebeurtenissen, dat integriteitsvalidatie van logbestanden SHA-256-samenvattingsbestanden in een hashketen gebruikt om manipulatie of verwijdering van logbestanden te detecteren, en dat S3 Object Lock in combinatie met beleid dat verwijderen weigert de integriteit van de audittrail beschermt. Hierna bekijken we AWS Config-regels en geautomatiseerde herstelacties.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “CloudTrail Insights en integriteit van logbestanden” gratis?

Ja — de volledige tekst van “CloudTrail Insights en integriteit van logbestanden” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “CloudTrail Insights en integriteit van logbestanden”?

Schakel CloudTrail Insights in om ongebruikelijke API-activiteiten te detecteren en gebruik digest-bestanden om de integriteit van logbestanden te verifiëren voor forensische doeleinden. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “CloudTrail Insights en integriteit van logbestanden”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. CloudTrail-trails en gebeurtenisgeschiedenis
  2. CloudTrail Insights en integriteit van logbestanden
  3. AWS Config-regels en herstelmaatregelen
  4. Conformance Packs en trails voor organisaties
← Terug naar Cloud & IT Cert Prep