0Pricing
AWS Security Academy · Aula

Criando Tabelas sobre Dados do CloudTrail

Defina um esquema que permita consultar eventos de auditoria diretamente.

Criando Tabelas sobre Dados do CloudTrail é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Por que você precisa de uma tabela

O Athena não pode consultar arquivos brutos do S3 até que você informe como lê-los. Uma tabela associa os arquivos JSON do CloudTrail no seu bucket do S3 a colunas nomeadas e seus tipos. Depois que a tabela existe, a estrutura detalhada dos eventos do CloudTrail pode ser acessada com SQL comum.

Estrutura dos registros do CloudTrail

O CloudTrail entrega eventos em JSON, com cada registro descrevendo uma chamada de API e contendo campos aninhados como userIdentity, eventName, sourceIPAddress e requestParameters. O esquema da tabela deve espelhar esse aninhamento, incluindo tipos struct para objetos, para que as consultas possam acessar campos como userIdentity.arn.

Usando a DDL fornecida pela AWS

Você não precisa escrever o esquema manualmente. A AWS publica uma instrução padrão CREATE TABLE para o CloudTrail, e o console do CloudTrail e o Athena podem gerá-la para você. Usar a DDL fornecida garante que todos os campos, inclusive os profundamente aninhados, sejam mapeados corretamente, para que suas consultas não deixem dados de fora.

O SerDe

Um SerDe (serializador/desserializador) informa ao Athena como analisar cada arquivo. As tabelas do CloudTrail usam um SerDe projetado para o formato JSON do CloudTrail, que entende a matriz de registros e as estruturas aninhadas. Escolher o SerDe correto é essencial; o incorreto gera erros de análise ou colunas nulas.

ROW FORMAT SERDE
  'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
  'com.amazon.emr.cloudtrail.CloudTrailInputFormat'

Apontando para a localização do S3

A cláusula LOCATION da tabela aponta para o prefixo do S3 onde o CloudTrail armazena os registros, normalmente um caminho que inclui o ID da conta e a região. Acertar esse prefixo é importante: se for amplo demais, você analisará dados irrelevantes; se for restrito demais, perderá eventos que pretendia consultar.

Consultando campos aninhados

Com a tabela criada, você consulta campos aninhados usando a notação por pontos, como userIdentity.arn ou requestParameters.bucketName. As funções SQL ajudam a separar matrizes e strings JSON. É nesse aspecto que o Athena se destaca em investigações: você pode filtrar precisamente pelo nome do evento, pela entidade principal e pelos parâmetros de qualquer chamada de API.

Rastreadores do Glue como alternativa

Em vez de DDL manual, um rastreador do AWS Glue pode analisar os dados do S3 e inferir automaticamente um esquema no Catálogo de Dados. Para formatos conhecidos, como o CloudTrail, o DDL fornecido geralmente é mais limpo, mas os rastreadores são úteis para formatos de registros personalizados ou em evolução, quando você prefere não escrever o esquema manualmente.

Lidando com as particularidades do JSON

O JSON do CloudTrail tem campos que são, por sua vez, strings JSON, como requestParameters, quando os valores variam conforme o serviço. Muitas vezes, você os analisa no momento da consulta com funções JSON. Saber que algumas colunas são strings a serem analisadas, e não colunas pré-estruturadas, evita confusão quando um campo não se comporta como uma coluna normal.

Tabelas de trilhas da organização

Em uma trilha da organização, os registros de todas as contas são armazenados em um único bucket, com prefixos específicos de cada conta. Você pode criar uma única tabela sobre todo o prefixo para consultar todas as contas de uma vez ou tabelas por conta para obter isolamento. Uma tabela unificada é poderosa para buscar ameaças em toda a organização com uma única consulta.

Verificando a tabela

Depois de criar a tabela, execute um SELECT rápido com um LIMIT pequeno para confirmar que as linhas são retornadas e que as colunas são preenchidas conforme o esperado. Se as colunas forem nulas, é provável que o SerDe, a localização ou o esquema estejam incorretos. Essa verificação de integridade evita que você baseie investigações em uma tabela silenciosamente defeituosa.

Da tabela à investigação

Quando a tabela do CloudTrail está correta, você tem uma trilha de auditoria consultável que abrange todo o histórico registrado. Cada login no console, chamada de API e erro passa a ser uma linha que você pode filtrar e agregar. Essa tabela é a base para as consultas de incidentes que você escreverá a seguir.

Verificação rápida

Teste seus conhecimentos sobre a criação de tabelas.

Recapitulação

Para consultar o CloudTrail no Athena, você cria uma tabela que mapeia os arquivos JSON para colunas, usando o CREATE TABLE DDL fornecido pela AWS, o SerDe correto e a LOCATION correta do S3. Consulte campos aninhados com a notação por pontos, analise colunas de strings JSON no momento da consulta e verifique o resultado com um SELECT pequeno. Uma trilha da organização pode ser representada por uma única tabela para a busca de ameaças em toda a organização.

Perguntas Frequentes

A aula “Criando Tabelas sobre Dados do CloudTrail” é grátis?

Sim — o texto completo de “Criando Tabelas sobre Dados do CloudTrail” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Criando Tabelas sobre Dados do CloudTrail”?

Defina um esquema que permita consultar eventos de auditoria diretamente. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Criando Tabelas sobre Dados do CloudTrail”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Consultando Registros do S3 com o Athena
  2. Criando Tabelas sobre Dados do CloudTrail
  3. Investigando Incidentes com Consultas SQL
  4. Particionando Registros para Ganhar Velocidade e Reduzir Custos
← Voltar para AWS Security Academy