0Pricing
AWS Security Academy · Lekcja

Odpytywanie logów S3 za pomocą Athena

Zrozumieją Państwo, jak bezserwerowy SQL przeszukuje logi bez bazy danych.

Odpytywanie logów S3 za pomocą Athena to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Czym jest Amazon Athena

Amazon Athena to bezserwerowa, interaktywna usługa zapytań, która wykonuje standardowy SQL bezpośrednio na danych przechowywanych w Amazon S3. Nie trzeba udostępniać ani zarządzać bazą danych: wystarczy wskazać Athenie dane w S3, zdefiniować schemat i wykonywać zapytania. Dzięki temu doskonale nadaje się do analizowania ogromnych plików dzienników generowanych przez AWS.

Bezserwerowo i w modelu płatności za zapytanie

Athena jest bezserwerowa, a opłaty są naliczane za zapytanie na podstawie ilości przeskanowanych danych. Gdy nie wykonuje się zapytań, nie ma kosztu bezczynności. Ten model cenowy zachęca do wydajnych zapytań i dobrego organizowania danych, ponieważ skanowanie mniejszej ilości danych jest zarówno szybsze, jak i tańsze — to motyw powracający w pracy z Atheną.

Dlaczego Athena do dzienników bezpieczeństwa

Bezpieczeństwo generuje ogromne ilości dzienników: CloudTrail, VPC Flow Logs, dzienniki dostępu ALB i inne, które trafiają do S3. Athena umożliwia analizowanie ich za pomocą znanego SQL bez tworzenia potoku danych. Podczas incydentu można w ciągu kilku minut przeszukać wiele miesięcy historii obejmującej miliardy rekordów — dokładnie tego wymagają dochodzenia.

Schema-on-read

Athena korzysta z podejścia schema-on-read: definiuje się schemat tabeli opisujący sposób interpretacji plików w S3, a schemat jest stosowany podczas wykonywania zapytania, a nie w chwili zapisywania danych. Surowe pliki dzienników nigdy nie są modyfikowane. Oznacza to, że w dowolnym momencie można tworzyć nowe tabele i widoki na podstawie tych samych, niezmienionych dzienników.

Rola katalogu danych

Athena odczytuje definicje tabel z AWS Glue Data Catalog, centralnego magazynu metadanych. Tabela mapuje lokalizację w S3 oraz format danych na kolumny i typy. Po skatalogowaniu tabela jest dostępna dla Athena i innych usług analitycznych, zapewniając jedną wspólną definicję danych dzienników.

Obsługiwane formaty

Athena obsługuje zapytania dotyczące wielu formatów: JSON, CSV, Apache Parquet, ORC i Avro. Dzienniki CloudTrail są zapisane w formacie JSON, a Flow Logs jako tekst rozdzielany spacjami. Formaty kolumnowe, takie jak Parquet, są znacznie wydajniejsze, ponieważ Athena odczytuje tylko kolumny potrzebne do wykonania zapytania, skanując mniej danych i obniżając koszty.

Wykonywanie zapytania

Zapytania można wykonywać w konsoli Athena, za pośrednictwem API lub interfejsu CLI, a wyniki są zapisywane w lokalizacji wyników zapytań w S3. Proste zapytanie analityczne może na przykład zliczać nieudane logowania do konsoli według użytkownika. Athena zwraca wyniki w ciągu od kilku sekund do kilku minut, zależnie od ilości danych, bez konieczności zarządzania infrastrukturą.

SELECT useridentity.username, COUNT(*) AS attempts
FROM cloudtrail_logs
WHERE eventname = 'ConsoleLogin'
  AND errormessage = 'Failed authentication'
GROUP BY useridentity.username

Zabezpieczanie dostępu do Athena

Dostęp do Athena jest kontrolowany przez zasady IAM, a zapytania mogą odczytywać wyłącznie dane S3, do których wywołujący ma uprawnienia. Należy również szyfrować lokalizację wyników, ponieważ wyniki mogą zawierać poufne treści dzienników. Grupy robocze pozwalają oddzielać zespoły, wymuszać szyfrowanie wyników i ustalać limity ilości danych skanowanych przez pojedyncze zapytanie.

Zapytania federacyjne

Poza S3 zapytania federacyjne Athena mogą uzyskiwać dostęp do innych źródeł danych, takich jak DynamoDB lub RDS, za pośrednictwem konektorów. Choć większość analiz dzienników bezpieczeństwa dotyczy danych w S3, federacja pozwala łączyć dane dzienników z danymi referencyjnymi, na przykład inwentarzem zasobów, aby wzbogacić dochodzenie bez wcześniejszego przenoszenia wszystkich danych do S3.

Grupy robocze na potrzeby zarządzania

Grupy robocze izolują zapytania, wyniki i ustawienia różnych zespołów. Grupa robocza może wymuszać szyfrowaną lokalizację wyników, ustawić osobny zasobnik na wyniki zapytań i ograniczyć liczbę bajtów, które może przeskanować pojedyncze zapytanie. Pozwala to zarówno kontrolować koszty, jak i oddzielić poufne wyniki dochodzenia jednego zespołu od wyników innego zespołu.

Kiedy warto użyć Athena

Używaj Athena, gdy potrzebujesz doraźnie analizować duże ilości historycznych dzienników, zwłaszcza CloudTrail i Flow Logs w S3. Do alertów w czasie rzeczywistym nadal służą CloudWatch i GuardDuty, natomiast Athena jest narzędziem do szczegółowych analiz po fakcie i raportowania na podstawie ogromnych zbiorów danych.

Szybkie sprawdzenie

Sprawdź podstawową wiedzę o Athena.

Podsumowanie

Amazon Athena wykonuje zapytania SQL bezpośrednio na danych S3, działając bezserwerowo i naliczając opłaty za ilość przeskanowanych danych. Korzysta z podejścia schema-on-read, a definicje tabel przechowuje w Glue Data Catalog; obsługuje między innymi JSON i wydajny format Parquet. Należy ją zabezpieczyć za pomocą IAM, szyfrowanych lokalizacji wyników i grup roboczych. Jest podstawowym narzędziem do szczegółowej analizy po fakcie danych CloudTrail i Flow Logs.

Często zadawane pytania

Czy lekcja „Odpytywanie logów S3 za pomocą Athena” jest bezpłatna?

Tak — pełny tekst „Odpytywanie logów S3 za pomocą Athena” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Odpytywanie logów S3 za pomocą Athena”?

Zrozumieją Państwo, jak bezserwerowy SQL przeszukuje logi bez bazy danych. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Odpytywanie logów S3 za pomocą Athena”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Odpytywanie logów S3 za pomocą Athena
  2. Tworzenie tabel na podstawie danych CloudTrail
  3. Badanie incydentów za pomocą zapytań SQL
  4. Partycjonowanie logów na rzecz szybkości i kosztów
← Powrót do AWS Security Academy