Zabezpieczanie bucketów z magazynem logów
Zastosują Państwo zasady i Object Lock, aby zapewnić niezmienność logów.
Zabezpieczanie bucketów z magazynem logów to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Zasobnik jest najcenniejszym elementem
CloudTrail, Config i Flow Logs ostatecznie przechowują dane w zasobnikach S3. Zasobnik jest najcenniejszym elementem śladu audytowego, dlatego zasługuje na najsilniejszą ochronę. Jeśli jest bezpieczny, napastnik, który przejmie obciążenie robocze, nadal nie będzie mógł dotrzeć do dowodów swoich działań.
Blokowanie dostępu publicznego
Pierwszym mechanizmem kontrolnym jest S3 Block Public Access, który gwarantuje, że zasobnik z dziennikami nigdy nie zostanie udostępniony w internecie. Publicznie dostępny do odczytu zasobnik ujawnia wrażliwe informacje operacyjne każdemu. Włączenie Block Public Access na poziomie konta i zasobnika zdecydowanie eliminuje to ryzyko.
Restrykcyjna zasada zasobnika
Ścisła zasada zasobnika powinna zezwalać na zapis wyłącznie usłudze rejestrowania, a na odczyt — tylko określonym rolom bezpieczeństwa, odmawiając dostępu wszystkim pozostałym. Można również odmówić wszystkim podmiotom głównym uprawnienia s3:DeleteObject, aby dzienników nie można było usuwać za pomocą standardowych wywołań API. Jest to silna ochrona bazowa przed przypadkowymi manipulacjami.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:DeleteObject",
"Resource": "arn:aws:s3:::my-log-bucket/*"
}S3 Object Lock
S3 Object Lock wymusza przechowywanie w modelu write-once-read-many (WORM), dzięki czemu obiekty stają się rzeczywiście niezmienne przez określony czas. Nawet administrator konta nie może usunąć ani nadpisać zablokowanego obiektu przed wygaśnięciem okresu przechowywania. Jest to najsilniejsza ochrona przed usunięciem dzienników przez napastnika lub osobę mającą dostęp wewnętrzny.
Tryb Compliance a tryb Governance
Object Lock ma dwa tryby. W trybie Governance użytkownicy z odpowiednim specjalnym uprawnieniem mogą obejść blokadę. W trybie Compliance nikt, nawet użytkownik root, nie może usunąć obiektu ani skrócić okresu przechowywania przed jego wygaśnięciem. W przypadku regulowanych dzienników audytowych tryb Compliance zapewnia najsilniejszą gwarancję.
Wersjonowanie
Object Lock wymaga wersjonowania, które zachowuje każdą wersję obiektu. Samo wersjonowanie również pomaga: jeśli napastnik nadpisze obiekt, poprzednia wersja pozostaje. W połączeniu z odmową uprawnienia DeleteObjectVersion wersjonowanie znacznie utrudnia zniszczenie historii w porównaniu z usunięciem pojedynczego bieżącego obiektu.
MFA Delete
MFA Delete wymaga uwierzytelniania wieloskładnikowego do trwałego usuwania wersji obiektów lub zmiany stanu wersjonowania. Dodaje bramkę wymagającą udziału człowieka i urządzenia sprzętowego przed destrukcyjnymi działaniami w zasobniku dzienników, dzięki czemu nawet przejęte dane uwierzytelniające nie pozwolą po cichu usunąć wersji bez urządzenia MFA.
Szyfrowanie dzienników
Należy szyfrować dane dzienników w spoczynku za pomocą KMS, najlepiej przy użyciu klucza zarządzanego przez klienta, którego zasada ogranicza osoby mogące odszyfrowywać dane. Chroni to poufność, ponieważ dzienniki często zawierają wrażliwe informacje, takie jak nazwy użytkowników i adresy IP. KMS tworzy również zapis audytowy każdego odszyfrowania, zapewniając widoczność osób odczytujących dzienniki.
Rejestrowanie dostępu i monitorowanie
Należy włączyć rejestrowanie dostępu serwera S3 lub użyć zdarzeń danych CloudTrail dla zasobnika z dziennikami, aby sprawdzać, kto uzyskiwał do niego dostęp. Należy ustawić alarmy dla nieoczekiwanych odczytów i każdej próby usunięcia. Monitorowanie samego zasobnika z dziennikami gwarantuje, że atak na dowody zostanie — paradoksalnie — również zapisany.
Warstwowe stosowanie mechanizmów kontrolnych
Pojedyncze ustawienie nie wystarczy. Block Public Access, odmawiająca usuwania zasada zasobnika, Object Lock w trybie Compliance, wersjonowanie, MFA Delete oraz szyfrowanie KMS razem sprawiają, że zasobnik jest odporny na usuwanie, modyfikację i ujawnienie danych. Celem jest obrona w głąb: każda warstwa uzupełnia luki pozostałych.
Połączenie wszystkich elementów
Prawidłowo zabezpieczony zasobnik z dziennikami jest niezmienny, prywatny, zaszyfrowany i monitorowany. W połączeniu z walidacją plików dziennika CloudTrail, która wykrywa manipulacje, gwarantuje, że dowody przetrwają i pozostaną możliwe do potwierdzenia jako nienaruszone. Takie wzmocnienie zabezpieczeń na poziomie zasobnika jest dokładnie tym, czego wymagają scenariusze egzaminacyjne dotyczące ochrony dzienników.
Szybki test
Sprawdź swoją wiedzę na temat zabezpieczania bucketów.
Podsumowanie
Zabezpieczaj buckety z logami za pomocą wielowarstwowych mechanizmów kontroli: Block Public Access, bucket policy blokującej usuwanie, S3 Object Lock (tryb Compliance jest nieodwracalny, a tryb Governance można nadpisać), versioning, MFA Delete oraz KMS encryption zapewniającego poufność. Monitoruj dostęp za pomocą S3 access logging lub zdarzeń danych CloudTrail. Razem sprawiają one, że logi są niezmienne, prywatne i monitorowane.
Często zadawane pytania
Czy lekcja „Zabezpieczanie bucketów z magazynem logów” jest bezpłatna?
Tak — pełny tekst „Zabezpieczanie bucketów z magazynem logów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zabezpieczanie bucketów z magazynem logów”?
Zastosują Państwo zasady i Object Lock, aby zapewnić niezmienność logów. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Zabezpieczanie bucketów z magazynem logów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Dlaczego manipulowanie logami stanowi zagrożenie
- Weryfikacja plików logów CloudTrail
- Zabezpieczanie bucketów z magazynem logów
- Scentralizowane konta archiwum logów