0Pricing
Cloud & IT Cert Prep · Lekcja

Zdarzenia zarządzania, danych i wniosków

Porównają Państwo typy zdarzeń rejestrowanych przez CloudTrail oraz ich koszt.

Zdarzenia zarządzania, danych i wniosków to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Trzy rodzaje zdarzeń

CloudTrail przechwytuje trzy kategorie zdarzeń, a znajomość różnic między nimi ma kluczowe znaczenie na egzaminie: management events, data events i Insights events.

Różnią się one tym, co rejestrują, tym, czy są domyślnie włączone, oraz kosztem — są to rozróżnienia, które wpływają na każdą strategię logowania.

Zdarzenia zarządzania

Management events rejestrują operacje płaszczyzny sterowania — działania służące do zarządzania zasobami, takie jak utworzenie instancji, dołączenie polityki lub zmiana grupy zabezpieczeń.

Są rejestrowane domyślnie i zazwyczaj pierwsza kopia jest bezpłatna. To właśnie na tych zdarzeniach opiera się większość dochodzeń dotyczących bezpieczeństwa, ponieważ pokazują zmiany konfiguracji i dostępu.

Zdarzenia danych

Data events rejestrują operacje płaszczyzny danych — wykonywane na dużą skalę działania dotyczące danych wewnątrz zasobów, takie jak S3 GetObject/PutObject lub wywołania funkcji Lambda.

Są domyślnie wyłączone i wiążą się z dodatkowym kosztem ze względu na dużą liczbę rejestrowanych operacji. Należy je włączać wybiórczo tam, gdzie widoczność na poziomie obiektów ma znaczenie.

Dlaczego zdarzenia danych kosztują więcej

Pojedyncza aplikacja może wykonywać miliony wywołań dotyczących obiektów S3 dziennie, wielokrotnie przewyższając liczbę operacji zarządzania.

Rejestrowanie wszystkich takich operacji jest niezwykle przydatne w analizie śledczej — można dokładnie sprawdzić, który obiekt został odczytany — jednak ich liczba zwiększa koszty. Zakres zdarzeń danych należy ograniczyć do wrażliwych zasobników, zamiast włączać je wszędzie.

Zdarzenia Insights

CloudTrail Insights automatycznie wykrywa nietypowe wzorce aktywności API, takie jak nagły wzrost liczby wywołań, które zwykle występują rzadko.

Ustala punkt odniesienia dla normalnego zachowania i generuje zdarzenie Insights, gdy aktywność od niego odbiega — ujawniając anomalie, takie jak seria usunięć zasobów, która może wskazywać na atak.

Płaszczyzna sterowania a płaszczyzna danych

Prosty model mentalny: zdarzenia zarządzania dotyczą płaszczyzny sterowania (zarządzania zasobem), a zdarzenia danych dotyczą płaszczyzny danych (korzystania z zasobu).

Utworzenie zasobnika S3 jest operacją zarządzania, natomiast odczytanie z niego obiektu — operacją na danych. To rozróżnienie niezawodnie wskazuje właściwy typ zdarzenia i profil kosztów.

Filtrowanie odczytu i zapisu

Zakres rejestrowania można ograniczyć do zdarzeń tylko do odczytu, tylko do zapisu albo wszystkich zdarzeń.

Zdarzenia zapisu rejestrują zmiany (zwykle najważniejsze z punktu widzenia bezpieczeństwa), a zdarzenia odczytu — dostęp. Filtrowanie ogranicza szum i koszty, na przykład przez rejestrowanie wyłącznie zdarzeń zarządzania dotyczących zapisu oraz zdarzeń danych w najbardziej wrażliwych zasobnikach.

aws cloudtrail put-event-selectors \
  --trail-name org-trail \
  --event-selectors ReadWriteType=WriteOnly

Zaawansowane selektory zdarzeń

Advanced event selectors umożliwiają szczegółowe filtrowanie zdarzeń danych — według ARN zasobu, nazwy zdarzenia lub innych pól — zamiast rejestrowania wszystkiego albo niczego.

Mogą Państwo rejestrować wyłącznie GetObject w jednym wrażliwym zasobniku, kontrolując zarówno koszty, jak i ilość szumu. To właśnie ta precyzja sprawia, że rejestrowanie zdarzeń danych jest praktyczne na dużą skalę.

Gdzie trafiają dane

Niezależnie od włączonych typów zdarzeń rekordy trafiają do zasobnika S3 powiązanego ze śladem, a opcjonalnie także do CloudWatch Logs.

Zdarzenia Insights trafiają również do osobnego prefiksu S3. Znajomość miejsc docelowych ma znaczenie podczas odpytywania danych za pomocą Athena, konfigurowania alarmów i ochrony logów — to właśnie w miejscu docelowym znajdują się dowody.

Wybór strategii

Rozsądne ustawienie domyślne to włączenie śladu obejmującego wiele regionów i rejestrującego wszystkie zdarzenia management write, dodanie data events tylko dla zasobników i funkcji obsługujących dane wrażliwe oraz włączenie Insights do wykrywania anomalii.

Takie rozwiązanie równoważy pełny wgląd w bezpieczeństwo z kosztami rejestrowania dużej liczby zdarzeń danych.

Zdarzenia a egzamin

Egzamin SCS-C02 często sprawdza, czy potrafią Państwo dopasować potrzebę do właściwego typu zdarzenia: śledzenie dostępu na poziomie obiektu oznacza data events; zmiany konfiguracji oznaczają management events; nagłe wzrosty nietypowej aktywności oznaczają Insights.

Proszę pamiętać, że zdarzenia danych są domyślnie wyłączone i wiążą się z dodatkowym kosztem — to częsty element rozpraszający w odpowiedziach egzaminacyjnych.

Szybkie sprawdzenie

Proszę dopasować potrzebę do typu zdarzenia.

Podsumowanie

CloudTrail rejestruje trzy typy zdarzeń. Management events rejestrują zmiany w płaszczyźnie sterowania i są domyślnie włączone; data events rejestrują dostęp do danych w płaszczyźnie danych, na przykład S3 GetObject, i są domyślnie wyłączone oraz wiążą się z dodatkowym kosztem; Insights events wykrywają anomalie we wzorcach aktywności API. Należy korzystać z modelu płaszczyzny sterowania i płaszczyzny danych, filtrować zdarzenia według odczytu i zapisu w celu ograniczenia szumu oraz włączać zdarzenia danych tylko dla wrażliwych zasobów, aby równoważyć widoczność i koszty.

Często zadawane pytania

Czy lekcja „Zdarzenia zarządzania, danych i wniosków” jest bezpłatna?

Tak — pełny tekst „Zdarzenia zarządzania, danych i wniosków” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zdarzenia zarządzania, danych i wniosków”?

Porównają Państwo typy zdarzeń rejestrowanych przez CloudTrail oraz ich koszt. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Zdarzenia zarządzania, danych i wniosków”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co rejestruje CloudTrail
  2. Zdarzenia zarządzania, danych i wniosków
  3. Ścieżki organizacji obejmujące wiele kont
  4. Odczytywanie rekordu zdarzenia CloudTrail
← Powrót do Cloud & IT Cert Prep