Wykrywanie użycia konta root
Zbudują Państwo alarm uruchamiany w chwili aktywacji użytkownika root.
Wykrywanie użycia konta root to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Dlaczego użytkownik root jest wyjątkowy
Użytkownik root to tożsamość właściciela konta utworzona podczas zakładania konta AWS. Ma ona nieograniczony dostęp do każdej akcji i zasobu. Nie można jej ograniczyć za pomocą zasad IAM ani SCP. Z powodu tych uprawnień każde użycie użytkownika root jest zdarzeniem bezpieczeństwa o wysokiej wartości sygnału, które należy natychmiast zgłosić.
Dobra praktyka: zablokować dostęp
Zgodnie z zaleceniami AWS użytkownika root należy używać wyłącznie do kilku zadań, które tego wymagają, a następnie już nigdy więcej. Należy włączyć MFA dla użytkownika root, całkowicie usunąć jego klucze dostępu oraz utworzyć tożsamości IAM lub użytkowników Identity Center do codziennej pracy. Po zablokowaniu dostępu prawidłowe użycie użytkownika root powinno być rzadkie i zaplanowane.
Użycie roota jako sygnał zagrożenia
Ponieważ użytkownik root niemal nigdy nie powinien się logować, nieoczekiwane logowanie roota jest silnym wskaźnikiem naruszenia bezpieczeństwa lub naruszenia zasad. Jego wykrywanie jest jednym ze standardowych mechanizmów monitorowania CIS Benchmark i częstym scenariuszem egzaminacyjnym: oczekiwaną odpowiedzią jest filtr metryki i alarm zasilane danymi z CloudTrail, a nie ręczny przegląd.
Elementy składowe
Mechanizm wykrywania korzysta z trzech znanych już Państwu elementów: CloudTrail rejestruje logowania i zdarzenia API, CloudWatch Logs odbiera te zdarzenia, gdy CloudTrail jest skonfigurowany do dostarczania ich do grupy dzienników, a filtr metryki wraz z alarmem zamienia zdarzenia użytkownika root w natychmiastowe powiadomienie. Aby łańcuch działał, każdy element musi być skonfigurowany.
Identyfikowanie roota w CloudTrail
W zdarzeniu CloudTrail pole userIdentity.type ma wartość Root, gdy akcję wykonuje użytkownik root. Filtr metryki może dopasowywać to pole. Aby uniknąć szumu powodowanego rutynowymi zdarzeniami automatycznymi, filtry często wykluczają również zdarzenia usług AWS, tak aby alerty wywoływały wyłącznie rzeczywiste działania człowieka z uprawnieniami root.
{ $.userIdentity.type = "Root" \
&& $.userIdentity.invokedBy NOT EXISTS \
&& $.eventType != "AwsServiceEvent" }Dostarczanie CloudTrail do CloudWatch
Domyślnie CloudTrail zapisuje dane w S3, a nie w CloudWatch Logs. Aby generować alarmy niemal w czasie rzeczywistym, należy skonfigurować ścieżkę tak, aby dodatkowo dostarczała zdarzenia do grupy dzienników CloudWatch Logs. Wymaga to roli IAM umożliwiającej CloudTrail zapis do grupy dzienników. Bez tego etapu dostarczania filtr metryki nie ma niczego do dopasowania.
Tworzenie filtra metryki
Należy utworzyć filtr metryki dla grupy dzienników CloudTrail ze wzorcem dopasowującym userIdentity.type = Root. Każde dopasowanie należy mapować na metrykę, taką jak RootAccountUsageCount, z wartością jeden. Od tej chwili każda akcja użytkownika root zwiększa wartość metryki, zamieniając ukryte pole JSON w mierzalny sygnał możliwy do monitorowania.
Alarm i powiadomienie
Do metryki należy podłączyć alarm CloudWatch z progiem równym jeden w jednym krótkim okresie, aby alarm uruchamiał się już przy pierwszym zdarzeniu użytkownika root. Alarm należy skierować do tematu SNS subskrybowanego przez zespół bezpieczeństwa. Rezultatem jest niemal natychmiastowe powiadomienie w chwili użycia roota.
Uwagi dotyczące wielu kont
W organizacji każde konto członkowskie ma własnego użytkownika root. Ścieżka organizacji może centralizować dane CloudTrail ze wszystkich kont, a mechanizm wykrywania można utworzyć jednokrotnie dla centralnej grupy dzienników. Dzięki temu aktywność użytkownika root na żadnym koncie członkowskim nie pozostanie niemonitorowana, co jest kluczowym wymaganiem w zakresie zarządzania.
Reagowanie na alert
Po uruchomieniu alarmu należy traktować zdarzenie jako incydent, dopóki nie zostanie udowodnione inaczej. Proszę potwierdzić, czy aktywność była zaplanowanym i autoryzowanym zadaniem. Jeśli nie, należy zabezpieczyć konto: zmienić hasło roota, sprawdzić, czy MFA nadal działa, przejrzeć ostatnie działania roota w CloudTrail oraz sprawdzić, czy osoba atakująca nie utworzyła nowych tożsamości IAM lub kluczy.
Dlaczego to temat na najwyższą ocenę na egzaminie
Wykrywanie użycia roota łączy CloudTrail, CloudWatch Logs, filtry metryk, alarmy i SNS w jeden realistyczny mechanizm kontroli. Należy spodziewać się pytań, w których błędne odpowiedzi sugerują ręczny przegląd, zasady IAM dotyczące roota lub SCP. Prawidłowa odpowiedź zawsze zakłada automatyczne wykrywanie i natychmiastowe powiadomienie, ponieważ roota nie można ograniczyć — można go tylko monitorować.
Szybkie sprawdzenie
Proszę sprawdzić schemat wykrywania użycia roota.
Podsumowanie
Użytkownik root ma nieograniczone uprawnienia i powinien być zabezpieczony za pomocą MFA oraz bez kluczy dostępu. Każde jego użycie jest zdarzeniem o wysokiej wartości sygnału. Należy je wykrywać, dostarczając dane z CloudTrail do CloudWatch Logs, dodając filtr metryki dla userIdentity.type = Root i kierując alarm CloudWatch do tematu SNS. W organizacjach ścieżka organizacji centralizuje to wykrywanie na wszystkich kontach.
Często zadawane pytania
Czy lekcja „Wykrywanie użycia konta root” jest bezpłatna?
Tak — pełny tekst „Wykrywanie użycia konta root” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Wykrywanie użycia konta root”?
Zbudują Państwo alarm uruchamiany w chwili aktywacji użytkownika root. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Wykrywanie użycia konta root”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Zbieranie logów w CloudWatch
- Filtry metryk dla zdarzeń bezpieczeństwa
- Tworzenie alarmów i powiadomień
- Wykrywanie użycia konta root