AWS Security Academy · Aula

Auditando e Registrando Sessões Administrativas

Registre cada comando executado por um operador para garantir a responsabilização.

Aula 3 de 413 etapas

Auditando e Registrando Sessões Administrativas é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Responsabilização dos administradores

Conceder acesso administrativo é apenas metade do trabalho; você também precisa registrar o que os administradores fazem. O Session Manager oferece registros detalhados, para que cada comando e sessão possam ser atribuídos a um responsável. A prova SCS-C02 enfatiza essa capacidade de auditoria como uma vantagem central em relação ao SSH, no qual é difícil centralizar o registro em nível de comando.

Duas camadas de registros

O registro do Session Manager tem duas camadas: o registro em nível de API de quem iniciou e encerrou as sessões, capturado pelo CloudTrail, e o registro do conteúdo da sessão, que contém as teclas pressionadas e a saída real, enviado ao CloudWatch Logs ou ao S3. Juntos, eles respondem tanto a "quem se conectou" quanto a "o que fez".

CloudTrail para eventos de sessão

CloudTrail registra as chamadas de API StartSession e TerminateSession, mostrando qual identidade do IAM se conectou a qual instância e quando. Como esses são eventos de gerenciamento, eles aparecem automaticamente no seu trail, fornecendo um registro confiável e que evidencia qualquer adulteração do acesso administrativo para investigações.

Registro do conteúdo da sessão

Para capturar os comandos e resultados dentro de uma sessão, habilite o registro de sessões nas preferências do Session Manager, direcionando-o para um bucket do S3 ou um grupo do CloudWatch Logs. Assim, cada tecla pressionada por um operador e cada resultado retornado são armazenados, sendo o recurso mais próximo de uma gravação em vídeo da sessão.

Proteção dos registros

Os registros de sessão são evidências, portanto devem ser resistentes a adulterações. Armazene-os em um bucket do S3 dedicado e com acesso rigorosamente restrito, de preferência em uma conta separada para registros, usando criptografia e políticas restritivas. Isso garante que um administrador, mesmo que mal-intencionado, não possa excluir o registro da própria sessão.

Criptografia dos registros de sessão

Você pode exigir criptografia KMS tanto para os dados da sessão em tempo real quanto para os registros armazenados. Aplicar a criptografia significa que o conteúdo da sessão fica protegido em repouso e em trânsito, atendendo aos requisitos de conformidade e garantindo que comandos ou resultados confidenciais nunca sejam expostos em texto simples.

Auditoria de comandos executados

Além das sessões interativas, o SSM Executar comando executa comandos simultaneamente em muitas instâncias e também é totalmente auditado. Cada execução é registrada com informações sobre quem a realizou, em quais destinos e qual foi o resultado. Assim, até as ações administrativas em toda a frota têm a mesma responsabilização que uma única sessão.

Notificações em tempo real

Você pode conectar eventos de sessão ao EventBridge e ao SNS para receber alertas em tempo real quando uma sessão começar, especialmente em instâncias confidenciais. Uma notificação no momento em que alguém se conecta a um servidor de banco de dados de produção permite que sua equipe de segurança acompanhe o acesso privilegiado enquanto ele acontece, e não depois.

Por que a auditoria é importante

A auditoria completa das sessões dá suporte à resposta a incidentes, à conformidade e à dissuasão. Saber que todas as ações são registradas desencoraja o uso indevido e, quando ocorre um incidente, os investigadores podem reproduzir exatamente o que um operador fez. Essa responsabilização de ponta a ponta é uma razão decisiva para o exame favorecer o Session Manager em vez do SSH baseado em chaves.

Restrição de comandos do shell

Você pode restringir ainda mais as sessões usando documentos do SSM que limitem uma sessão a ações específicas e desativando shells interativos para determinadas funções. Combinado ao registro, isso significa que até um operador autorizado fica limitado às atividades aprovadas, reduzindo o que uma conta comprometida poderia fazer enquanto todas as ações permanecem registradas.

Integração de todos os recursos

A auditoria do Session Manager combina o CloudTrail para eventos de API StartSession/TerminateSession com o registro do conteúdo da sessão no S3 ou no CloudWatch Logs, opcionalmente com criptografia KMS. Proteja os registros em uma conta separada e com acesso rigorosamente restrito, audite o Executar comando da mesma forma e use EventBridge/SNS para alertas em tempo real sobre acesso privilegiado.

Verificação rápida

Teste a auditoria de sessões.

Recapitulação

A auditoria do Session Manager tem duas camadas: o CloudTrail registra eventos de API StartSession/TerminateSession, enquanto o registro do conteúdo da sessão envia as teclas pressionadas e os resultados para o S3 ou o CloudWatch Logs, opcionalmente com criptografia KMS. Proteja os registros em uma conta separada e com acesso rigorosamente restrito, audite também o Executar comando e envie alertas em tempo real pelo EventBridge/SNS.

Grátis para começar

Aprenda AWS Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
30
Aulas
120

Perguntas Frequentes

A aula “Auditando e Registrando Sessões Administrativas” é grátis?

Sim — o texto completo de “Auditando e Registrando Sessões Administrativas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Auditando e Registrando Sessões Administrativas”?

Registre cada comando executado por um operador para garantir a responsabilização. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Auditando e Registrando Sessões Administrativas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que Hosts Bastion Aumentam o Risco
  2. Session Manager sem Portas Abertas
  3. Auditando e Registrando Sessões Administrativas
  4. Reforçando Endpoints e o Patch Manager
← Voltar para AWS Security Academy