Zdarzenia zarządzania, danych i wniosków
Porównają Państwo typy zdarzeń rejestrowanych przez CloudTrail oraz ich koszt.
Zdarzenia zarządzania, danych i wniosków to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Trzy rodzaje zdarzeń
CloudTrail przechwytuje trzy kategorie zdarzeń, a znajomość różnic między nimi ma kluczowe znaczenie na egzaminie: management events, data events i Insights events.
Różnią się one tym, co rejestrują, tym, czy są domyślnie włączone, oraz kosztem — są to rozróżnienia, które wpływają na każdą strategię logowania.
Zdarzenia zarządzania
Management events rejestrują operacje płaszczyzny sterowania — działania służące do zarządzania zasobami, takie jak utworzenie instancji, dołączenie polityki lub zmiana grupy zabezpieczeń.
Są rejestrowane domyślnie i zazwyczaj pierwsza kopia jest bezpłatna. To właśnie na tych zdarzeniach opiera się większość dochodzeń dotyczących bezpieczeństwa, ponieważ pokazują zmiany konfiguracji i dostępu.
Zdarzenia danych
Data events rejestrują operacje płaszczyzny danych — wykonywane na dużą skalę działania dotyczące danych wewnątrz zasobów, takie jak S3 GetObject/PutObject lub wywołania funkcji Lambda.
Są domyślnie wyłączone i wiążą się z dodatkowym kosztem ze względu na dużą liczbę rejestrowanych operacji. Należy je włączać wybiórczo tam, gdzie widoczność na poziomie obiektów ma znaczenie.
Dlaczego zdarzenia danych kosztują więcej
Pojedyncza aplikacja może wykonywać miliony wywołań dotyczących obiektów S3 dziennie, wielokrotnie przewyższając liczbę operacji zarządzania.
Rejestrowanie wszystkich takich operacji jest niezwykle przydatne w analizie śledczej — można dokładnie sprawdzić, który obiekt został odczytany — jednak ich liczba zwiększa koszty. Zakres zdarzeń danych należy ograniczyć do wrażliwych zasobników, zamiast włączać je wszędzie.
Zdarzenia Insights
CloudTrail Insights automatycznie wykrywa nietypowe wzorce aktywności API, takie jak nagły wzrost liczby wywołań, które zwykle występują rzadko.
Ustala punkt odniesienia dla normalnego zachowania i generuje zdarzenie Insights, gdy aktywność od niego odbiega — ujawniając anomalie, takie jak seria usunięć zasobów, która może wskazywać na atak.
Płaszczyzna sterowania a płaszczyzna danych
Prosty model mentalny: zdarzenia zarządzania dotyczą płaszczyzny sterowania (zarządzania zasobem), a zdarzenia danych dotyczą płaszczyzny danych (korzystania z zasobu).
Utworzenie zasobnika S3 jest operacją zarządzania, natomiast odczytanie z niego obiektu — operacją na danych. To rozróżnienie niezawodnie wskazuje właściwy typ zdarzenia i profil kosztów.
Filtrowanie odczytu i zapisu
Zakres rejestrowania można ograniczyć do zdarzeń tylko do odczytu, tylko do zapisu albo wszystkich zdarzeń.
Zdarzenia zapisu rejestrują zmiany (zwykle najważniejsze z punktu widzenia bezpieczeństwa), a zdarzenia odczytu — dostęp. Filtrowanie ogranicza szum i koszty, na przykład przez rejestrowanie wyłącznie zdarzeń zarządzania dotyczących zapisu oraz zdarzeń danych w najbardziej wrażliwych zasobnikach.
aws cloudtrail put-event-selectors \
--trail-name org-trail \
--event-selectors ReadWriteType=WriteOnlyZaawansowane selektory zdarzeń
Advanced event selectors umożliwiają szczegółowe filtrowanie zdarzeń danych — według ARN zasobu, nazwy zdarzenia lub innych pól — zamiast rejestrowania wszystkiego albo niczego.
Mogą Państwo rejestrować wyłącznie GetObject w jednym wrażliwym zasobniku, kontrolując zarówno koszty, jak i ilość szumu. To właśnie ta precyzja sprawia, że rejestrowanie zdarzeń danych jest praktyczne na dużą skalę.
Gdzie trafiają dane
Niezależnie od włączonych typów zdarzeń rekordy trafiają do zasobnika S3 powiązanego ze śladem, a opcjonalnie także do CloudWatch Logs.
Zdarzenia Insights trafiają również do osobnego prefiksu S3. Znajomość miejsc docelowych ma znaczenie podczas odpytywania danych za pomocą Athena, konfigurowania alarmów i ochrony logów — to właśnie w miejscu docelowym znajdują się dowody.
Wybór strategii
Rozsądne ustawienie domyślne to włączenie śladu obejmującego wiele regionów i rejestrującego wszystkie zdarzenia management write, dodanie data events tylko dla zasobników i funkcji obsługujących dane wrażliwe oraz włączenie Insights do wykrywania anomalii.
Takie rozwiązanie równoważy pełny wgląd w bezpieczeństwo z kosztami rejestrowania dużej liczby zdarzeń danych.
Zdarzenia a egzamin
Egzamin SCS-C02 często sprawdza, czy potrafią Państwo dopasować potrzebę do właściwego typu zdarzenia: śledzenie dostępu na poziomie obiektu oznacza data events; zmiany konfiguracji oznaczają management events; nagłe wzrosty nietypowej aktywności oznaczają Insights.
Proszę pamiętać, że zdarzenia danych są domyślnie wyłączone i wiążą się z dodatkowym kosztem — to częsty element rozpraszający w odpowiedziach egzaminacyjnych.
Szybkie sprawdzenie
Proszę dopasować potrzebę do typu zdarzenia.
Podsumowanie
CloudTrail rejestruje trzy typy zdarzeń. Management events rejestrują zmiany w płaszczyźnie sterowania i są domyślnie włączone; data events rejestrują dostęp do danych w płaszczyźnie danych, na przykład S3 GetObject, i są domyślnie wyłączone oraz wiążą się z dodatkowym kosztem; Insights events wykrywają anomalie we wzorcach aktywności API. Należy korzystać z modelu płaszczyzny sterowania i płaszczyzny danych, filtrować zdarzenia według odczytu i zapisu w celu ograniczenia szumu oraz włączać zdarzenia danych tylko dla wrażliwych zasobów, aby równoważyć widoczność i koszty.
Często zadawane pytania
Czy lekcja „Zdarzenia zarządzania, danych i wniosków” jest bezpłatna?
Tak — pełny tekst „Zdarzenia zarządzania, danych i wniosków” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zdarzenia zarządzania, danych i wniosków”?
Porównają Państwo typy zdarzeń rejestrowanych przez CloudTrail oraz ich koszt. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Zdarzenia zarządzania, danych i wniosków”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co rejestruje CloudTrail
- Zdarzenia zarządzania, danych i wniosków
- Ścieżki organizacji obejmujące wiele kont
- Odczytywanie rekordu zdarzenia CloudTrail