0Pricing
Cloud & IT Cert Prep · Lekcja

Scentralizowane konta archiwum logów

Odizolują Państwo logi na osobnym koncie, poza zasięgiem atakującego.

Scentralizowane konta archiwum logów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Izolowanie dowodów

Najsilniejszą ochronę logów zapewnia przechowywanie ich w oddzielnym koncie AWS przeznaczonym do archiwizacji i odizolowanym od kont obsługujących obciążenia. Jeśli atakujący przejmie konto produkcyjne, nadal nie będzie mógł uzyskać dostępu do logów przechowywanych na koncie, którego nie kontroluje, ani ich usunąć. Taka izolacja jest podstawą dojrzałej architektury bezpieczeństwa.

Konto archiwum logów

W organizacji obejmującej wiele kont dedykowane konto Log Archive odbiera logi ze wszystkich pozostałych kont. AWS Control Tower domyślnie tworzy dokładnie takie konto w landing zone, co pokazuje, jak zdecydowanie AWS rekomenduje ten wzorzec. Centralizacja logów w tym miejscu zapewnia jedną chronioną lokalizację dla wszystkich dowodów audytowych.

Ścieżki organizacji

Ścieżka organizacji w CloudTrail rejestruje zdarzenia ze wszystkich kont w organizacji i dostarcza je do jednego bucketa, zwykle na koncie Log Archive. Konta członkowskie nie mogą wyłączyć ani zmodyfikować ścieżki organizacji, więc nawet całkowicie przejęte konto członkowskie nie może zatrzymać centralnego rejestrowania swoich zdarzeń.

Dostarczanie między kontami

Logi są dostarczane między kontami dzięki przyznaniu usługom rejestrującym dostępu do zapisu w centralnym buckecie za pomocą bucket policy. Konta obsługujące obciążenia mogą zapisywać logi, ale nie mogą ich odczytywać ani usuwać, ponieważ uprawnienia odczytu i usuwania mają wyłącznie role bezpieczeństwa na koncie archiwum. W ten sposób jasno egzekwuje się rozdzielenie obowiązków.

Ograniczanie dostępu do archiwum

Dostęp do konta Log Archive powinno mieć bardzo niewielu podmiotów, a najlepiej żadna z tych osób nie powinna być jednocześnie odpowiedzialna za administrowanie obciążeniami. Dostęp ogranicza się do małego zespołu ds. bezpieczeństwa lub audytu, często za pośrednictwem ściśle ograniczonych ról między kontami. Ograniczenie liczby osób mogących uzyskać dostęp do archiwum zmniejsza ryzyko naruszenia integralności dowodów.

SCP chroniące rejestrowanie

Service Control Policies (SCP) na poziomie organizacji mogą blokować działania takie jak cloudtrail:StopLogging, cloudtrail:DeleteTrail oraz usuwanie bucketa z logami na wszystkich kontach członkowskich. Ponieważ SCP ograniczają uprawnienia nawet administratorom kont, uniemożliwiają dowolnej osobie na koncie członkowskim wyłączenie rejestrowania, niezależnie od jej uprawnień IAM.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

Niezmienne centralne przechowywanie

Centralny bucket powinien łączyć wszystkie elementy z poprzedniej lekcji: Object Lock w trybie Compliance, versioning, szyfrowanie KMS oraz politykę blokującą usuwanie. Centralizacja wszystkich logów w jednym miejscu jest bezpieczna tylko wtedy, gdy to miejsce jest niezmienne i ściśle kontrolowane, dlatego konto archiwum stosuje najsilniejsze dostępne zabezpieczenia bucketa.

Agregowanie innych logów

Oprócz CloudTrail można centralizować na koncie archiwum również Config, VPC Flow Logs i logi aplikacji, często za pośrednictwem dostarczania lub replikacji między kontami. Jedno chronione archiwum dla wszystkich typów logów upraszcza przechowywanie, monitorowanie i analizę, a jednocześnie utrzymuje każde źródło poza zasięgiem atakującego.

Odpytywanie scentralizowanych logów

Zespoły ds. bezpieczeństwa odpytują scentralizowane logi za pomocą Athena z konta archiwum lub dedykowanego konta z narzędziami bezpieczeństwa. Ponieważ logi ze wszystkich kont znajdują się razem, jedno zapytanie może przeszukać całą organizację, dzięki czemu analiza obejmująca całą organizację i threat hunting są znacznie skuteczniejsze niż sprawdzanie każdego konta osobno.

Odporność i przechowywanie

Centralizacja wspiera również odporność i przechowywanie: reguły cyklu życia przenoszą starsze logi do tańszej pamięci, takiej jak Glacier, podczas gdy Object Lock zachowuje ich niezmienność, a replikacja między regionami może chronić przed utratą całego regionu. Archiwum staje się trwałym, długoterminowym i odpornym na manipulacje rejestrem, który spełnia nawet rygorystyczne wymagania zgodności dotyczące przechowywania danych.

Pełny obraz

Scentralizowane, niezmienne konto Log Archive zasilane przez ścieżkę organizacji, chronione przez SCP i zabezpieczone za pomocą Object Lock to najwyższy standard integralności logów. Gwarantuje ono, że niezależnie od działań atakującego na koncie obsługującym obciążenia prawda o jego działaniach przetrwa w miejscu, do którego nigdy nie będzie mógł uzyskać dostępu.

Szybki test

Sprawdź swoją wiedzę na temat scentralizowanego rejestrowania.

Podsumowanie

Dedykowane konto Log Archive izoluje dowody od kont obsługujących obciążenia. Ścieżka organizacji centralizuje dane CloudTrail w swoim buckecie, którego konta członkowskie nie mogą wyłączyć. Międzykontowe bucket policies pozwalają kontom zapisywać dane, ale nie usuwać ich, SCP blokują StopLogging/DeleteTrail w całej organizacji, a Object Lock wraz z szyfrowaniem zapewnia niezmienność danych. Rezultatem jest odporne na manipulacje, gotowe do odpytywania i zgodne z wymaganiami przechowywanie logów.

Często zadawane pytania

Czy lekcja „Scentralizowane konta archiwum logów” jest bezpłatna?

Tak — pełny tekst „Scentralizowane konta archiwum logów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Scentralizowane konta archiwum logów”?

Odizolują Państwo logi na osobnym koncie, poza zasięgiem atakującego. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Scentralizowane konta archiwum logów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego manipulowanie logami stanowi zagrożenie
  2. Weryfikacja plików logów CloudTrail
  3. Zabezpieczanie bucketów z magazynem logów
  4. Scentralizowane konta archiwum logów
← Powrót do Cloud & IT Cert Prep