Zbieranie logów w CloudWatch
Zrozumieją Państwo, jak grupy i strumienie logów gromadzą dane z usług.
Zbieranie logów w CloudWatch to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Czym są CloudWatch Logs
Amazon CloudWatch Logs to zarządzana usługa, która gromadzi, przechowuje i przeszukuje dane dzienników pochodzące z zasobów i aplikacji AWS. Zamiast pozostawać na pojedynczych serwerach, gdzie mogą zostać utracone po zakończeniu instancji, dzienniki są przesyłane do centralnego i trwałego miejsca. Dla inżyniera bezpieczeństwa właśnie centralizacja jest najważniejsza: nie można wykryć ani zbadać czegoś, czego nie widać.
Grupy dzienników
Grupa dzienników to kontener przechowujący powiązane dane dzienników i definiujący wspólne ustawienia. Zwykle jedna grupa dzienników reprezentuje jedną aplikację lub usługę, na przykład /aws/lambda/my-function. Z punktu widzenia bezpieczeństwa najważniejsze są dwa ustawienia: okres przechowywania, który określa, jak długo dzienniki pozostają zapisane przed automatycznym usunięciem, oraz opcjonalny klucz KMS używany do szyfrowania danych w spoczynku.
Strumienie dzienników
W grupie dzienników strumień dzienników to sekwencja zdarzeń pochodzących z jednego źródła, takiego jak pojedyncza instancja EC2 lub jedno środowisko wywołania Lambda. Zdarzenia są dostarczane wraz ze znacznikiem czasu i komunikatem. Podział według strumieni utrzymuje źródła oddzielnie, dzięki czemu można prześledzić aktywność do konkretnego miejsca pochodzenia, zachowując jednocześnie logiczne grupowanie wszystkiego w jednej grupie dzienników.
Ujednolicony agent CloudWatch
Instancje EC2 i serwery lokalne nie wysyłają dzienników automatycznie. Ujednolicony agent CloudWatch jest instalowany na hoście i przesyła do CloudWatch Logs dzienniki systemu operacyjnego, aplikacji oraz niestandardowe pliki dzienników. Zbiera także dodatkowe metryki, takie jak użycie pamięci i dysku, których hiperwizor nie może obserwować. Agent potrzebuje roli IAM przyznającej mu uprawnienia do zapisywania dzienników.
Natywne integracje usług
Wiele usług AWS zapisuje dzienniki bezpośrednio w CloudWatch i nie wymaga do tego żadnego agenta. Lambda zapisuje dane wyjściowe funkcji, VPC Flow Logs mogą kierować dane do grupy dzienników, a Route 53 może rejestrować zapytania DNS. CloudTrail może również dostarczać zdarzenia do CloudWatch Logs, oprócz zapisywania ich w S3. Wiedza o tym, które źródła działają bez agenta, a które wymagają agenta, jest często sprawdzana na egzaminie.
Przechowywanie i koszty
Domyślnie grupy dzienników przechowują dane bezterminowo, co po cichu zwiększa rachunek. Okres przechowywania ustawia się dla każdej grupy dzienników osobno — od jednego dnia do dziesięciu lat. Bezpieczeństwo i zgodność z przepisami często wymagają długiego przechowywania śladów audytowych, natomiast głośne dzienniki debugowania mogą szybko wygasać. Odpowiednie wyważenie tych potrzeb zadowoli zarówno audytorów, jak i zespół finansowy.
Szyfrowanie danych dzienników
CloudWatch Logs domyślnie szyfruje dane w spoczynku, ale można powiązać grupę dzienników z kluczem KMS zarządzanym przez klienta, aby uzyskać większą kontrolę. Umożliwia to dokładne określenie w zasadach klucza, kto może odczytywać dzienniki, oraz tworzy możliwy do skontrolowania zapis użycia klucza. Największe korzyści daje to w przypadku poufnych dzienników zawierających dane uwierzytelniające lub dane osobowe.
aws logs associate-kms-key \
--log-group-name /aws/lambda/payments \
--kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234Filtry subskrypcji
Filtr subskrypcji przesyła pasujące zdarzenia dziennika niemal w czasie rzeczywistym do innego miejsca docelowego, takiego jak Lambda, Kinesis Data Streams lub Amazon OpenSearch. Zespoły ds. bezpieczeństwa używają tego mechanizmu do przekazywania dzienników do systemu SIEM lub centralnego konta rejestrowania natychmiast po nadejściu zdarzeń, zamiast eksportować je partiami później. Dzięki temu CloudWatch Logs staje się aktywnym potokiem danych.
Eksportowanie dzienników do S3
W celu długoterminowej i niedrogiej archiwizacji można eksportować dane dzienników do Amazon S3. S3 oferuje tańsze przechowywanie, reguły cyklu życia umożliwiające przenoszenie danych do Glacier oraz Object Lock zapewniający niezmienność. Często stosuje się krótkie przechowywanie w CloudWatch na potrzeby szybkiego wyszukiwania oraz eksport do chronionego zasobnika S3 z blokadą, który przechowuje dokumentację wymaganą przez lata zgodności z przepisami.
CloudWatch Logs Insights
CloudWatch Logs Insights to język zapytań przeznaczony do interaktywnego przeszukiwania grup dzienników. Można filtrować, agregować i sortować ogromne ilości danych bez ich eksportowania. Podczas dochodzenia pozwala szybko uzyskać odpowiedzi na pytania takie jak to, który adres IP wywołał najwięcej błędów, dlatego jest dobrym pierwszym krokiem przed przejściem do dokładniejszej analizy w Athena.
Zabezpieczanie potoku
Sam potok rejestrowania również jest celem ataku. Roli agenta CloudWatch należy przyznać wyłącznie uprawnienia logs:CreateLogStream i logs:PutLogEvents, nigdy szerokich uprawnień. Grupy dzienników trzeba chronić, aby atakujący nie mogli ich usunąć w celu ukrycia aktywności, a krytyczne dzienniki należy szybko przekazywać do oddzielnego konta. Dziennik, nad którym ma się pełną kontrolę od początku do końca, jest wiarygodnym dowodem.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat gromadzenia danych przez CloudWatch Logs.
Podsumowanie
CloudWatch Logs centralizuje dane dzienników w grupach dzienników złożonych ze strumieni dzienników. Hosty EC2 i lokalne potrzebują ujednoliconego agenta, podczas gdy wiele usług integruje się natywnie. Ustaw okres przechowywania, aby kontrolować koszty, dołącz klucz KMS dla poufnych danych i użyj filtrów subskrypcji lub eksportu do S3, aby zasilać system SIEM albo archiwum. Zabezpieczenie potoku pozwala zachować wiarygodność dowodów.
Często zadawane pytania
Czy lekcja „Zbieranie logów w CloudWatch” jest bezpłatna?
Tak — pełny tekst „Zbieranie logów w CloudWatch” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Zbieranie logów w CloudWatch”?
Zrozumieją Państwo, jak grupy i strumienie logów gromadzą dane z usług. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Zbieranie logów w CloudWatch”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Zbieranie logów w CloudWatch
- Filtry metryk dla zdarzeń bezpieczeństwa
- Tworzenie alarmów i powiadomień
- Wykrywanie użycia konta root