AWS Security Academy · Lekcja

Scentralizowane konta archiwum logów

Odizolują Państwo logi na osobnym koncie, poza zasięgiem atakującego.

Lekcja 4 z 413 kroki

Scentralizowane konta archiwum logów to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Izolowanie dowodów

Najsilniejszą ochronę logów zapewnia przechowywanie ich w oddzielnym koncie AWS przeznaczonym do archiwizacji i odizolowanym od kont obsługujących obciążenia. Jeśli atakujący przejmie konto produkcyjne, nadal nie będzie mógł uzyskać dostępu do logów przechowywanych na koncie, którego nie kontroluje, ani ich usunąć. Taka izolacja jest podstawą dojrzałej architektury bezpieczeństwa.

Konto archiwum logów

W organizacji obejmującej wiele kont dedykowane konto Log Archive odbiera logi ze wszystkich pozostałych kont. AWS Control Tower domyślnie tworzy dokładnie takie konto w landing zone, co pokazuje, jak zdecydowanie AWS rekomenduje ten wzorzec. Centralizacja logów w tym miejscu zapewnia jedną chronioną lokalizację dla wszystkich dowodów audytowych.

Ścieżki organizacji

Ścieżka organizacji w CloudTrail rejestruje zdarzenia ze wszystkich kont w organizacji i dostarcza je do jednego bucketa, zwykle na koncie Log Archive. Konta członkowskie nie mogą wyłączyć ani zmodyfikować ścieżki organizacji, więc nawet całkowicie przejęte konto członkowskie nie może zatrzymać centralnego rejestrowania swoich zdarzeń.

Dostarczanie między kontami

Logi są dostarczane między kontami dzięki przyznaniu usługom rejestrującym dostępu do zapisu w centralnym buckecie za pomocą bucket policy. Konta obsługujące obciążenia mogą zapisywać logi, ale nie mogą ich odczytywać ani usuwać, ponieważ uprawnienia odczytu i usuwania mają wyłącznie role bezpieczeństwa na koncie archiwum. W ten sposób jasno egzekwuje się rozdzielenie obowiązków.

Ograniczanie dostępu do archiwum

Dostęp do konta Log Archive powinno mieć bardzo niewielu podmiotów, a najlepiej żadna z tych osób nie powinna być jednocześnie odpowiedzialna za administrowanie obciążeniami. Dostęp ogranicza się do małego zespołu ds. bezpieczeństwa lub audytu, często za pośrednictwem ściśle ograniczonych ról między kontami. Ograniczenie liczby osób mogących uzyskać dostęp do archiwum zmniejsza ryzyko naruszenia integralności dowodów.

SCP chroniące rejestrowanie

Service Control Policies (SCP) na poziomie organizacji mogą blokować działania takie jak cloudtrail:StopLogging, cloudtrail:DeleteTrail oraz usuwanie bucketa z logami na wszystkich kontach członkowskich. Ponieważ SCP ograniczają uprawnienia nawet administratorom kont, uniemożliwiają dowolnej osobie na koncie członkowskim wyłączenie rejestrowania, niezależnie od jej uprawnień IAM.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

Niezmienne centralne przechowywanie

Centralny bucket powinien łączyć wszystkie elementy z poprzedniej lekcji: Object Lock w trybie Compliance, versioning, szyfrowanie KMS oraz politykę blokującą usuwanie. Centralizacja wszystkich logów w jednym miejscu jest bezpieczna tylko wtedy, gdy to miejsce jest niezmienne i ściśle kontrolowane, dlatego konto archiwum stosuje najsilniejsze dostępne zabezpieczenia bucketa.

Agregowanie innych logów

Oprócz CloudTrail można centralizować na koncie archiwum również Config, VPC Flow Logs i logi aplikacji, często za pośrednictwem dostarczania lub replikacji między kontami. Jedno chronione archiwum dla wszystkich typów logów upraszcza przechowywanie, monitorowanie i analizę, a jednocześnie utrzymuje każde źródło poza zasięgiem atakującego.

Odpytywanie scentralizowanych logów

Zespoły ds. bezpieczeństwa odpytują scentralizowane logi za pomocą Athena z konta archiwum lub dedykowanego konta z narzędziami bezpieczeństwa. Ponieważ logi ze wszystkich kont znajdują się razem, jedno zapytanie może przeszukać całą organizację, dzięki czemu analiza obejmująca całą organizację i threat hunting są znacznie skuteczniejsze niż sprawdzanie każdego konta osobno.

Odporność i przechowywanie

Centralizacja wspiera również odporność i przechowywanie: reguły cyklu życia przenoszą starsze logi do tańszej pamięci, takiej jak Glacier, podczas gdy Object Lock zachowuje ich niezmienność, a replikacja między regionami może chronić przed utratą całego regionu. Archiwum staje się trwałym, długoterminowym i odpornym na manipulacje rejestrem, który spełnia nawet rygorystyczne wymagania zgodności dotyczące przechowywania danych.

Pełny obraz

Scentralizowane, niezmienne konto Log Archive zasilane przez ścieżkę organizacji, chronione przez SCP i zabezpieczone za pomocą Object Lock to najwyższy standard integralności logów. Gwarantuje ono, że niezależnie od działań atakującego na koncie obsługującym obciążenia prawda o jego działaniach przetrwa w miejscu, do którego nigdy nie będzie mógł uzyskać dostępu.

Szybki test

Sprawdź swoją wiedzę na temat scentralizowanego rejestrowania.

Podsumowanie

Dedykowane konto Log Archive izoluje dowody od kont obsługujących obciążenia. Ścieżka organizacji centralizuje dane CloudTrail w swoim buckecie, którego konta członkowskie nie mogą wyłączyć. Międzykontowe bucket policies pozwalają kontom zapisywać dane, ale nie usuwać ich, SCP blokują StopLogging/DeleteTrail w całej organizacji, a Object Lock wraz z szyfrowaniem zapewnia niezmienność danych. Rezultatem jest odporne na manipulacje, gotowe do odpytywania i zgodne z wymaganiami przechowywanie logów.

Bezpłatny start

Ucz się AWS Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
30
Lekcje
120

Często zadawane pytania

Czy lekcja „Scentralizowane konta archiwum logów” jest bezpłatna?

Tak — pełny tekst „Scentralizowane konta archiwum logów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Scentralizowane konta archiwum logów”?

Odizolują Państwo logi na osobnym koncie, poza zasięgiem atakującego. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Scentralizowane konta archiwum logów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego manipulowanie logami stanowi zagrożenie
  2. Weryfikacja plików logów CloudTrail
  3. Zabezpieczanie bucketów z magazynem logów
  4. Scentralizowane konta archiwum logów
← Powrót do AWS Security Academy