Audytowanie i rejestrowanie sesji administratorów
Zarejestrują Państwo każde polecenie wykonywane przez operatora na potrzeby rozliczalności.
Audytowanie i rejestrowanie sesji administratorów to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Rozliczalność administratorów
Nadanie dostępu administracyjnego to dopiero połowa zadania — należy także rejestrować działania administratorów. Session Manager zapewnia rozbudowane logowanie, dzięki czemu każda komenda i każda sesja są rozliczalne. Egzamin SCS-C02 podkreśla tę możliwość audytu jako kluczową przewagę nad SSH, w którym scentralizowane rejestrowanie poleceń jest trudne.
Dwie warstwy logowania
Logowanie w Session Manager ma dwie warstwy: logowanie na poziomie API, rejestrujące, kto rozpoczął i zakończył sesje, przechwytywane przez CloudTrail, oraz logowanie treści sesji, obejmujące rzeczywiście naciskane klawisze i wyświetlane dane, przesyłane do CloudWatch Logs lub S3. Razem odpowiadają na pytania zarówno „kto się połączył”, jak i „co zrobił”.
CloudTrail dla zdarzeń sesji
CloudTrail rejestruje wywołania API StartSession i TerminateSession, pokazując, która tożsamość IAM połączyła się z daną instancją i kiedy. Ponieważ są to zdarzenia zarządzania, pojawiają się automatycznie w dzienniku, zapewniając wiarygodny i odporny na manipulacje zapis dostępu administracyjnego na potrzeby analiz.
Rejestrowanie zawartości sesji
Aby przechwytywać polecenia i dane wyjściowe wewnątrz sesji, należy włączyć rejestrowanie sesji w preferencjach Session Manager i kierować je do zasobnika S3 lub grupy dzienników CloudWatch Logs. Od tej pory każde naciśnięcie klawisza przez operatora i każdy zwrócony wynik są zapisywane — to rozwiązanie najbardziej zbliżone do nagrania wideo sesji.
Ochrona dzienników
Dzienniki sesji są dowodami, dlatego muszą być odporne na manipulacje. Należy przechowywać je w przeznaczonym do tego, ściśle zabezpieczonym zasobniku S3, najlepiej na oddzielnym koncie rejestrowania, z włączonym szyfrowaniem i restrykcyjnymi zasadami. Dzięki temu administrator, nawet działający złośliwie, nie może usunąć zapisu własnej sesji.
Szyfrowanie dzienników sesji
Można wymagać szyfrowania KMS zarówno danych sesji przesyłanych na żywo, jak i zapisanych dzienników. Wymuszenie szyfrowania oznacza, że zawartość sesji jest chroniona podczas przechowywania i przesyłania, co pomaga spełnić wymagania zgodności i gwarantuje, że poufne polecenia ani dane wyjściowe nie zostaną ujawnione w postaci jawnego tekstu.
Audytowanie Run Command
Oprócz sesji interaktywnych usługa SSM Run Command wykonuje polecenia jednocześnie na wielu instancjach i również podlega pełnemu audytowi. Każde wywołanie jest rejestrowane wraz z informacją o tym, kto je uruchomił, na jakich celach oraz jaki był wynik, dzięki czemu nawet działania administracyjne obejmujące całą flotę są równie rozliczalne jak pojedyncza sesja.
Powiadomienia w czasie rzeczywistym
Można połączyć zdarzenia sesji z usługami EventBridge i SNS, aby otrzymywać alerty w czasie rzeczywistym po rozpoczęciu sesji, szczególnie w przypadku wrażliwych instancji. Powiadomienie w chwili, gdy ktoś łączy się z produkcyjnym serwerem bazy danych, pozwala zespołowi ds. bezpieczeństwa obserwować uprzywilejowany dostęp w czasie jego trwania, a nie dopiero po fakcie.
Dlaczego audyt ma znaczenie
Kompleksowy audyt sesji wspiera reagowanie na incydenty, zgodność i odstraszanie. Świadomość, że każda czynność jest rejestrowana, zniechęca do nadużyć, a gdy dojdzie do incydentu, osoby prowadzące dochodzenie mogą dokładnie odtworzyć działania operatora. Ta pełna rozliczalność jest kluczowym powodem, dla którego na egzaminie Session Manager jest preferowany względem SSH opartego na kluczach.
Ograniczanie poleceń powłoki
Sesje można dodatkowo zaostrzyć, używając dokumentów SSM, które ograniczają sesję do określonych działań, oraz wyłączając interaktywne powłoki dla wybranych ról. W połączeniu z rejestrowaniem oznacza to, że nawet uprawniony operator może wykonywać tylko zatwierdzone czynności, co ogranicza możliwości przejętego konta, a każda czynność nadal jest rejestrowana.
Podsumowanie
Audytowanie za pomocą Session Manager łączy CloudTrail dla zdarzeń API StartSession/TerminateSession z rejestrowaniem zawartości sesji w usługach S3 lub CloudWatch Logs, opcjonalnie z użyciem szyfrowania KMS. Dzienniki należy chronić w ściśle zabezpieczonym, oddzielnym koncie, w ten sam sposób audytować Run Command oraz używać EventBridge/SNS do wysyłania alertów w czasie rzeczywistym dotyczących uprzywilejowanego dostępu.
Szybki test
Sprawdź audytowanie sesji.
Podsumowanie
Audytowanie za pomocą Session Manager ma dwie warstwy: CloudTrail rejestruje zdarzenia API StartSession/TerminateSession, a rejestrowanie zawartości sesji przesyła naciśnięcia klawiszy i dane wyjściowe do usług S3 lub CloudWatch Logs, opcjonalnie z użyciem szyfrowania KMS. Dzienniki należy chronić w oddzielnym, ściśle zabezpieczonym koncie, audytować również Run Command oraz wysyłać alerty w czasie rzeczywistym za pomocą EventBridge/SNS.
Często zadawane pytania
Czy lekcja „Audytowanie i rejestrowanie sesji administratorów” jest bezpłatna?
Tak — pełny tekst „Audytowanie i rejestrowanie sesji administratorów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Audytowanie i rejestrowanie sesji administratorów”?
Zarejestrują Państwo każde polecenie wykonywane przez operatora na potrzeby rozliczalności. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Audytowanie i rejestrowanie sesji administratorów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Dlaczego hosty bastionowe zwiększają ryzyko
- Session Manager bez otwartych portów
- Audytowanie i rejestrowanie sesji administratorów
- Zabezpieczanie punktów końcowych i Patch Manager