Odczytywanie rekordu zdarzenia CloudTrail
Rozszyfrują Państwo pola JSON opisujące osobę lub usługę wykonującą każde wywołanie.
Odczytywanie rekordu zdarzenia CloudTrail to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Budowa zdarzenia
Zdarzenie CloudTrail jest rekordem JSON o spójnym zestawie pól. Umiejętność jego odczytywania pozwala dokładnie odtworzyć przebieg zdarzeń podczas dochodzenia.
Każdy rekord opisuje jedno wywołanie API: kto je wykonał, co zrobił, kiedy i skąd, a także jaki był rezultat.
Pole userIdentity
Najważniejszym z punktu widzenia bezpieczeństwa polem jest userIdentity. Opisuje ono podmiot, który wykonał wywołanie — jego typ (IAMUser, AssumedRole, Root, AWSService), konto i ARN (Amazon Resource Name).
W ten sposób można z pewnością przypisać działanie konkretnej osobie, roli lub usłudze.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Nazwa i źródło zdarzenia
eventName to wywołana operacja API, na przykład DeleteBucket lub RunInstances, a eventSource to usługa, do której ona należy, na przykład s3.amazonaws.com.
Razem informują dokładnie, jaka operacja się odbyła — to podstawa zrozumienia dowolnego zdarzenia.
Czas, region i adres IP
Znacznik czasu eventTime (w UTC), awsRegion i sourceIPAddress umieszczają wywołanie w czasie i przestrzeni.
Wywołanie z nieoczekiwanego regionu lub nieznanego adresu IP to klasyczny sygnał ostrzegawczy. Pole user agent dodatkowo pokazuje sposób wykonania wywołania — za pomocą konsoli, CLI lub SDK.
Żądanie i odpowiedź
Pole requestParameters pokazuje dane wejściowe wywołania — który zasobnik, która instancja lub która polityka — a responseElements pokazuje odpowiedź AWS, na przykład identyfikator nowo utworzonego zasobu.
Dzięki nim można dokładnie sprawdzić, co zostało zmienione i jaki był rezultat, a nie tylko stwierdzić, że coś się wydarzyło.
Błędy wiele mówią
Jeśli wywołanie zostało odrzucone, rekord zawiera pola errorCode i errorMessage, na przykład AccessDenied.
Seria odrzuconych wywołań z jednego podmiotu często oznacza, że atakujący sprawdza możliwości skradzionych danych uwierzytelniających. Nieudane zdarzenia są równie wartościowe podczas dochodzenia jak zdarzenia zakończone powodzeniem.
Łańcuchy ról
Gdy dostęp odbywa się za pośrednictwem przyjętych ról, należy prześledzić cały łańcuch. Pole userIdentity może wskazywać sesję przyjętej roli, a sessionContext ujawnia bazowy podmiot, który ją przyjął.
Prześledzenie tego łańcucha pozwala ustalić, kto ostatecznie wykonał działanie, nawet gdy wykorzystano kilka kolejnych przejść między rolami.
Flagi tylko do odczytu i zarządzania
Pola takie jak readOnly i managementEvent od razu informują o charakterze wywołania — o tym, czy spowodowało ono jakieś zmiany i czy jest operacją w płaszczyźnie zarządzania.
Ułatwiają szybkie odfiltrowanie zdarzeń, które zmieniły środowisko, podczas przeglądania dużej liczby rekordów.
Wyszukiwanie rekordów na dużą skalę
Ręczne odczytanie jednego rekordu nie stanowi problemu, ale przeszukiwanie milionów rekordów już tak. Należy wysyłać dzienniki do CloudWatch Logs albo odpytywać archiwum w S3 za pomocą Athena i języka SQL.
Można filtrować według pól userIdentity, eventName, sourceIPAddress lub errorCode, aby dokładnie wskazać wywołania istotne w toku dochodzenia.
Zwracaj uwagę na user agent
Pole userAgent pokazuje, w jaki sposób wykonano wywołanie — za pomocą konsoli AWS, konkretnej wersji CLI, zestawu SDK lub narzędzia do automatyzacji.
Nieoczekiwany user agent może wskazywać na narzędzia używane przez atakującego. Wywołanie, które zwykle pochodzi z konsoli, a nagle przychodzi za pośrednictwem surowego SDK z nietypowego adresu IP, jest subtelną anomalią wartą dokładniejszego sprawdzenia.
Łączenie informacji
Aby przeprowadzić dochodzenie, należy połączyć pola: kto (userIdentity) wykonał jaką czynność (eventName), wobec którego zasobu (requestParameters), kiedy (eventTime), skąd (sourceIPAddress) i z jakim wynikiem (responseElements lub errorCode).
Ten pełny obraz, odczytany z jednego rekordu, stanowi istotę analizy kryminalistycznej aktywności API w AWS.
Szybkie sprawdzenie
Znajdź pole wskazujące źródło wywołania.
Podsumowanie
Zdarzenie CloudTrail to rekord JSON, którego kluczowe pola pozwalają przeprowadzić pełne dochodzenie: userIdentity (kto, wraz z ARN i łańcuchem ról dostępnym przez sessionContext), eventName/eventSource (co), eventTime/awsRegion/sourceIPAddress (kiedy i gdzie) oraz requestParameters/responseElements lub errorCode (zmiana i wynik). Nieudane zdarzenia AccessDenied są cennymi sygnałami, a Athena umożliwia odpytywanie rekordów na dużą skalę.
Często zadawane pytania
Czy lekcja „Odczytywanie rekordu zdarzenia CloudTrail” jest bezpłatna?
Tak — pełny tekst „Odczytywanie rekordu zdarzenia CloudTrail” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Odczytywanie rekordu zdarzenia CloudTrail”?
Rozszyfrują Państwo pola JSON opisujące osobę lub usługę wykonującą każde wywołanie. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Odczytywanie rekordu zdarzenia CloudTrail”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co rejestruje CloudTrail
- Zdarzenia zarządzania, danych i wniosków
- Ścieżki organizacji obejmujące wiele kont
- Odczytywanie rekordu zdarzenia CloudTrail