Cloud & IT Cert Prep · Les

Een CloudTrail-eventrecord lezen

Ontcijfer de JSON-velden die beschrijven wie elke aanroep heeft gedaan.

Les 4 van 413 stappen

Een CloudTrail-eventrecord lezen is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Anatomie van een gebeurtenis

Een CloudTrail-gebeurtenis is een JSON-record met een vaste reeks velden. Als je leert dit te lezen, kun je tijdens een onderzoek precies reconstrueren wat er is gebeurd.

Elk record beschrijft één API-aanroep: wie deze heeft gedaan, wat diegene heeft gedaan, wanneer en vanaf waar, en wat het resultaat was.

Het veld userIdentity

Het belangrijkste veld voor beveiliging is userIdentity. Het beschrijft de principal die de aanroep heeft gedaan — het type (IAMUser, AssumedRole, Root, AWSService), het account en de ARN (Amazon Resource Name).

Zo kun je een actie met zekerheid toeschrijven aan een specifieke persoon, rol of service.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Gebeurtenisnaam en bron

eventName is de API-actie die is aangeroepen, zoals DeleteBucket of RunInstances, en eventSource is de service waartoe deze behoort, zoals s3.amazonaws.com.

Samen vertellen ze precies welke bewerking heeft plaatsgevonden. Dat vormt de kern van het begrijpen van elke gebeurtenis.

Tijd, regio en IP-adres

De tijdstempel eventTime (in UTC), awsRegion en sourceIPAddress plaatsen de aanroep in tijd en ruimte.

Een aanroep vanuit een onverwachte regio of een onbekend IP-adres is een klassiek alarmsignaal. Het veld voor de gebruikersagent laat bovendien zien hoe de aanroep is gedaan — via de console, CLI of SDK.

Aanvraag en antwoord

requestParameters tonen de invoer voor de aanroep — welke bucket, welke instance en welk beleid — en responseElements tonen wat AWS heeft teruggegeven, zoals de ID van een nieuw gemaakte resource.

Hiermee zie je precies wat er is gewijzigd en wat het resultaat was, niet alleen dat er iets is gebeurd.

Fouten vertellen een verhaal

Als een aanroep is geweigerd, bevat het record errorCode en errorMessage, zoals AccessDenied.

Een reeks geweigerde aanroepen vanaf één principal betekent vaak dat een aanvaller onderzoekt wat er met een gestolen referentie kan worden gedaan. Mislukte gebeurtenissen zijn voor onderzoek net zo waardevol als geslaagde gebeurtenissen.

Keten van rollen

Wanneer toegang via aangenomen rollen verloopt, volg je de keten. In userIdentity kan een sessie met een aangenomen rol staan en sessionContext onthult de onderliggende principal die de rol heeft aangenomen.

Door deze keten te volgen, kun je achterhalen wie uiteindelijk een actie heeft uitgevoerd, zelfs wanneer er meerdere rolwisselingen bij betrokken zijn.

Alleen-lezen- en beheerflags

Velden zoals readOnly en managementEvent laten in één oogopslag zien wat voor soort aanroep dit is — of er iets is gewijzigd en of het om een bewerking op het besturingsvlak gaat.

Zo kunt u snel filteren op de gebeurtenissen die uw omgeving hebben gewijzigd wanneer u door een stortvloed aan records zoekt.

Records op grote schaal opvragen

Eén record handmatig lezen is prima, maar miljoenen records doorzoeken niet. Stuur logboeken naar CloudWatch Logs of doorzoek het S3-archief met Athena via SQL.

U kunt filteren op userIdentity, eventName, sourceIPAddress of errorCode om precies de aanroepen te vinden die voor een onderzoek van belang zijn.

Let op de user agent

Het veld userAgent laat zien hoe een aanroep is gedaan — via de AWS-console, een specifieke CLI-versie, een SDK of een automatiseringstool.

Een onverwachte user agent kan wijzen op hulpmiddelen van een aanvaller. Als een aanroep normaal uit de console komt maar plotseling via een onbewerkte SDK vanaf een vreemd IP-adres wordt gedaan, is dat een subtiele afwijking die nader onderzoek verdient.

Alles samenbrengen

Combineer voor uw onderzoek de velden: wie (userIdentity) wat deed (eventName) met welke resource (requestParameters), wanneer (eventTime), vanaf waar (sourceIPAddress) en met welk resultaat (responseElements of errorCode).

Dat volledige beeld, afkomstig uit één record, vormt de kern van forensisch onderzoek naar API-activiteit op AWS.

Korte controle

Zoek het veld dat de toeschrijving aangeeft.

Samenvatting

Een CloudTrail-gebeurtenis is een JSON-record waarvan de belangrijkste velden antwoord geven op een volledig onderzoek: userIdentity (wie, met ARN en de rolketen via sessionContext), eventName/eventSource (wat), eventTime/awsRegion/sourceIPAddress (wanneer en waar) en requestParameters/responseElements of errorCode (de wijziging en het resultaat). Mislukte AccessDenied-gebeurtenissen zijn waardevolle signalen en met Athena kunt u records op grote schaal opvragen.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Een CloudTrail-eventrecord lezen” gratis?

Ja — de volledige tekst van “Een CloudTrail-eventrecord lezen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Een CloudTrail-eventrecord lezen”?

Ontcijfer de JSON-velden die beschrijven wie elke aanroep heeft gedaan. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Een CloudTrail-eventrecord lezen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat CloudTrail vastlegt
  2. Management-, data- en insight-events
  3. Organization Trails over accounts
  4. Een CloudTrail-eventrecord lezen
← Terug naar Cloud & IT Cert Prep