0Pricing
AWS Security Academy · Lekcja

Co rejestruje CloudTrail

Zrozumieją Państwo, jak każde wywołanie zarządzającego API staje się zdarzeniem audytowym.

Co rejestruje CloudTrail to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Ślad audytowy Państwa konta

Każde działanie w AWS jest wywołaniem API — niezależnie od tego, czy zostało wykonane z konsoli, CLI, SDK czy przez inną usługę. AWS CloudTrail rejestruje te wywołania.

Jest to ślad audytowy odpowiadający na podstawowe pytania związane z bezpieczeństwem: kto, co, kiedy, skąd i dla którego zasobu zrobił — stanowi więc fundament rozliczalności na koncie.

Jakie informacje rejestruje zdarzenie

Każde zdarzenie CloudTrail rejestruje szczegółowe informacje: identity, która wykonała wywołanie, działanie (nazwę zdarzenia), czas, źródłowy adres IP, parametry i odpowiedź.

To wystarcza, aby dokładnie odtworzyć przebieg incydentu i przypisać każdą zmianę konkretnemu podmiotowi.

Domyślnie włączone

CloudTrail automatycznie rejestruje aktywność związaną ze zdarzeniami zarządzania z ostatnich 90 dni w Event history, bez konieczności konfiguracji.

Aby przechowywać dane dłużej i uzyskać pełną kontrolę, należy utworzyć trail, który będzie stale dostarczać zdarzenia do S3. Na egzaminie należy znać różnicę między domyślną 90-dniową historią a skonfigurowanym trail.

Tworzenie trail

trail przechwytuje zdarzenia i dostarcza je do bucketa S3 w celu długoterminowego przechowywania, a opcjonalnie także do CloudWatch Logs na potrzeby analizy w czasie rzeczywistym.

Zwykle tworzy się trail obejmujący wiele regionów i całą organizację, aby żadna aktywność w żadnym regionie nie pozostała poza rejestrowaniem. Jest to trwały i możliwy do przeszukiwania zapis, na podstawie którego bada się incydenty.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

Tożsamość w każdym zdarzeniu

Element userIdentity wiąże każde wywołanie z podmiotem — użytkownikiem IAM, przyjętą rolą, użytkownikiem root lub usługą AWS.

Podczas badania incydentu jest to niezwykle cenna informacja: pozwala prześledzić podejrzane działanie aż do konkretnych poświadczeń i sesji, które je wykonały, nawet gdy poświadczenia zostały uzyskane w ramach łańcucha ról.

CloudTrail a CloudWatch

Łatwo pomylić te dwie usługi. CloudTrail odpowiada na pytanie „kto wykonał które wywołanie API” — jest dziennikiem audytowym działań.

CloudWatch odpowiada na pytanie „jak działa mój system” — dostarcza metryki, logi i alarmy dotyczące kondycji operacyjnej. CloudTrail może wysyłać zdarzenia do CloudWatch Logs, ale cele obu usług są różne.

Obsługa wielu regionów

Nieprawidłowo skonfigurowany trail obejmujący tylko jeden region pozostawia luki, które atakujący może wykorzystać, działając w niemonitorowanym regionie.

Włączenie multi-region trail zapewnia przechwytywanie aktywności ze wszystkich miejsc w jednym miejscu. AWS zaleca takie rozwiązanie jako podstawę, aby żaden region nie pozostał bez audytu.

Odporność na manipulacje

Atakujący, który może usuwać logi, może ukryć swoje ślady. Należy chronić CloudTrail za pomocą log file validation (pliki skrótów potwierdzają, że logi nie zostały zmienione) oraz zabezpieczyć docelowy bucket S3 za pomocą restrykcyjnych zasad i funkcji Object Lock.

Logi należy przechowywać na oddzielnym koncie, aby przejęcie obciążenia nie umożliwiło dostępu do nich.

Reakcja niemal w czasie rzeczywistym

Dostarczanie zdarzeń trail do CloudWatch Logs umożliwia reakcję niemal w czasie rzeczywistym: filtry metryk i alarmy mogą reagować na określone działania, takie jak zmiana grupy zabezpieczeń lub logowanie użytkownika root.

Łączy to rejestrowanie audytowe z aktywnym monitorowaniem, przekształcając historyczny zapis w mechanizm bieżącego wykrywania.

Dostarczanie i opóźnienie

Trail zazwyczaj dostarcza zdarzenia do S3 w ciągu około 15 minut od wywołania API. Jest trwały i niezawodny, ale nie działa natychmiast.

Aby reagować szybciej, należy przesyłać dane do CloudWatch Logs, gdzie alarmy mogą uruchamiać się niemal w czasie rzeczywistym. Należy pamiętać, że CloudTrail przede wszystkim tworzy zapis audytowy, a sam w sobie nie jest systemem alarmowym o opóźnieniu rzędu milisekund.

Dlaczego ma to znaczenie na egzaminie

CloudTrail stanowi podstawę wykrywania zagrożeń, prowadzenia dochodzeń i zapewniania zgodności. Wiele scenariuszy SCS-C02 opiera się na jego prawidłowym włączeniu, ochronie logów i odpytywaniu ich w celu ustalenia, co się wydarzyło.

Jeśli pytanie dotyczy ustalenia, kto usunął zasób lub zmienił politykę, CloudTrail niemal zawsze jest częścią odpowiedzi.

Szybkie sprawdzenie

Proszę wiedzieć, do czego służy CloudTrail.

Podsumowanie

AWS CloudTrail to dziennik audytowy Państwa konta, który rejestruje każde wywołanie API wraz z tożsamością wywołującego, operacją, czasem, źródłowym adresem IP i parametrami. Domyślnie przechowuje 90 dni zdarzeń zarządzania w sekcji Event history; aby uzyskać trwałe logi, które można odpytywać, należy utworzyć multi-region trail w S3. CloudTrail różni się od CloudWatch (wydajność), ponieważ odpowiada na pytanie, kto wykonał daną operację. Logi należy chronić za pomocą walidacji, Object Lock i oddzielnego konta, a także przesyłać je do CloudWatch Logs na potrzeby alertów w czasie rzeczywistym.

Często zadawane pytania

Czy lekcja „Co rejestruje CloudTrail” jest bezpłatna?

Tak — pełny tekst „Co rejestruje CloudTrail” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Co rejestruje CloudTrail”?

Zrozumieją Państwo, jak każde wywołanie zarządzającego API staje się zdarzeniem audytowym. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Co rejestruje CloudTrail”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co rejestruje CloudTrail
  2. Zdarzenia zarządzania, danych i wniosków
  3. Ścieżki organizacji obejmujące wiele kont
  4. Odczytywanie rekordu zdarzenia CloudTrail
← Powrót do AWS Security Academy