0Pricing
Cloud & IT Cert Prep · Lekcja

Weryfikacja plików logów CloudTrail

Użyją Państwo plików digest, aby udowodnić, że logi nie zostały zmodyfikowane po dostarczeniu.

Weryfikacja plików logów CloudTrail to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Udowadnianie integralności

Walidacja plików dziennika CloudTrail pozwala udowodnić, że pliki dzienników dostarczone do S3 nie zostały zmodyfikowane, usunięte ani sfałszowane po zapisaniu ich przez CloudTrail. Ta funkcja zmienia podejście z „mamy nadzieję, że dzienniki są nienaruszone” na „możemy kryptograficznie wykazać, że takie są”. Włączenie jej to najlepsza praktyka wymagająca jednego kliknięcia dla każdej ścieżki.

Jak działa walidacja

Po włączeniu tej funkcji CloudTrail co godzinę tworzy plik podsumowania, który odwołuje się do plików dzienników dostarczonych w tym okresie i zawiera skrót każdego z nich. Pliki podsumowań są dodatkowo podpisywane. Razem tworzą łańcuch pozwalający sprawdzić zarówno, czy każdy plik dziennika pozostał niezmieniony, jak i czy żadnego pliku nie brakuje.

Tworzenie skrótów i podpisywanie

Każdy plik dziennika jest haszowany za pomocą SHA-256, a plik podsumowania jest podpisywany przy użyciu SHA-256 with RSA. Ponieważ każda zmiana pliku dziennika zmienia jego skrót, a podsumowanie jest podpisane kryptograficznie, napastnik nie może zmienić dziennika bez naruszenia spójności obliczeń. Dzięki temu dzienniki są odporne na niezauważalne manipulacje.

Łańcuch podsumowań

Każdy plik podsumowania odwołuje się również do poprzedniego pliku podsumowania, tworząc sekwencję połączoną w łańcuch z godziny na godzinę. Dzięki temu można wykryć nie tylko zmodyfikowany plik dziennika, lecz także brakujące lub usunięte podsumowanie, ponieważ luka przerywa łańcuch. To ciągły łańcuch potwierdza kompletność danych w czasie.

Walidacja za pomocą CLI

Integralność weryfikuje się za pomocą polecenia CLI validate-logs, które sprawdza podpisy podsumowań oraz skróty wskazanych plików dzienników dla określonego zakresu czasu. Polecenie zgłasza każdy plik, który został zmodyfikowany lub usunięty, a także brakujące podsumowania. Zapewnia to śledczym wiarygodną kontrolę integralności na żądanie.

aws cloudtrail validate-logs \
  --trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/org-trail \
  --start-time 2024-01-01T00:00:00Z

Wykrywanie, a nie zapobieganie

Ważne zastrzeżenie: walidacja ma charakter wykrywający, a nie prewencyjny. Nie powstrzymuje ona przed usunięciem pliku dziennika; pozwala natomiast udowodnić, że do tego doszło. Aby zapobiegać usuwaniu, należy połączyć walidację z ochroną zasobnika, taką jak Object Lock. Walidacja pokazuje prawdę, a inne mechanizmy ją egzekwują.

Ochrona plików podsumowań

Pliki podsumowań znajdują się w tym samym zasobniku S3 co dzienniki i muszą być równie starannie chronione. Gdyby napastnik mógł swobodnie ponownie generować lub usuwać podsumowania, dowód zostałby podważony. Przechowywanie podsumowań w zabezpieczonym, a najlepiej niezmiennym zasobniku zachowuje gwarancję integralności od początku do końca.

Miejsce walidacji w całości rozwiązania

Walidacja stanowi filar integralności ochrony dzienników. Współdziała z niezmiennym przechowywaniem, które zapewnia dostępność, oraz z szyfrowaniem, które zapewnia poufność. Na egzaminie, gdy scenariusz pyta, jak udowodnić, że dzienniki nie zostały zmienione po dostarczeniu, właściwą odpowiedzią jest walidacja plików dziennika CloudTrail.

Włączanie funkcji

Walidację włącza się podczas tworzenia lub aktualizowania ścieżki za pomocą jednego ustawienia. Sama funkcja walidacji nie wiąże się z dodatkową opłatą poza standardowym kosztem przechowywania plików podsumowań w S3. Ze względu na duże korzyści i znikomy koszt powinna być włączona na każdej ścieżce bez wyjątku.

Wdrażanie walidacji w praktyce

Walidację należy uruchamiać regularnie, a nie tylko podczas incydentów, aby szybko zauważać manipulacje. Niektóre zespoły automatyzują wykonywanie validate-logs według harmonogramu i ustawiają alarmy dla każdego niepowodzenia. Regularna walidacja zmienia tę funkcję z narzędzia używanego dopiero po incydencie w aktywny monitor integralności śladu audytowego.

Walidacja podczas audytów zgodności

Podczas audytu walidacja plików dziennika dostarcza kryptograficznego dowodu, że ślad audytowy jest kompletny i niezmieniony, spełniając wymagania standardów takich jak PCI DSS i SOC 2. Możliwość uruchomienia validate-logs i przedstawienia pomyślnego wyniku jest konkretnym dowodem, że można ufać danym monitorowania jako zapisowi zdarzeń.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat walidacji.

Podsumowanie

Walidacja plików dziennika CloudTrail potwierdza, że dzienniki nie zostały zmienione po dostarczeniu. Tworzone co godzinę pliki podsumowań zawierają skróty SHA-256 dzienników, są podpisywane i łączą się z poprzednim podsumowaniem, dzięki czemu można wykryć brakujące pliki. Weryfikację wykonuje się za pomocą validate-logs. Jest to mechanizm wykrywający, dlatego należy połączyć go z niezmiennym przechowywaniem, aby zapobiegać usuwaniu. Funkcję należy włączyć na każdej ścieżce i regularnie uruchamiać walidację.

Często zadawane pytania

Czy lekcja „Weryfikacja plików logów CloudTrail” jest bezpłatna?

Tak — pełny tekst „Weryfikacja plików logów CloudTrail” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Weryfikacja plików logów CloudTrail”?

Użyją Państwo plików digest, aby udowodnić, że logi nie zostały zmodyfikowane po dostarczeniu. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Weryfikacja plików logów CloudTrail”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego manipulowanie logami stanowi zagrożenie
  2. Weryfikacja plików logów CloudTrail
  3. Zabezpieczanie bucketów z magazynem logów
  4. Scentralizowane konta archiwum logów
← Powrót do Cloud & IT Cert Prep