Lendo um Registro de Evento do CloudTrail
Decodifique os campos JSON que descrevem quem fez cada chamada.
Lendo um Registro de Evento do CloudTrail é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Anatomia de um evento
Um evento do CloudTrail é um registro JSON com um conjunto consistente de campos. Aprender a lê-lo permite reconstruir exatamente o que aconteceu durante uma investigação.
Cada registro descreve uma chamada de API: quem a fez, o que fez, quando, de onde e qual foi o resultado.
O campo userIdentity
O campo mais importante para a segurança é userIdentity. Ele descreve o principal que fez a chamada — seu tipo (IAMUser, AssumedRole, Root, AWSService), sua conta e seu ARN (Amazon Resource Name).
É assim que você atribui uma ação com segurança a uma pessoa, função ou serviço específico.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Nome e origem do evento
eventName é a ação de API chamada, como DeleteBucket ou RunInstances, e eventSource é o serviço ao qual ela pertence, como s3.amazonaws.com.
Juntos, eles informam precisamente qual operação ocorreu, o que é essencial para compreender qualquer evento.
Hora, região e IP
O carimbo de data e hora eventTime (em UTC), awsRegion e sourceIPAddress situam a chamada no tempo e no espaço.
Uma chamada de uma região inesperada ou de um IP desconhecido é um sinal de alerta clássico. O campo do agente do usuário acrescenta como a chamada foi feita — console, CLI ou SDK.
Solicitação e resposta
requestParameters mostram as entradas da chamada — qual bucket, qual instância, qual política — e responseElements mostram o que a AWS retornou, como o ID de um recurso recém-criado.
Eles permitem ver exatamente o que foi alterado e qual foi o resultado, não apenas que algo aconteceu.
Os erros contam histórias
Se uma chamada foi negada, o registro inclui errorCode e errorMessage, como AccessDenied.
Uma sequência de chamadas negadas de um único principal geralmente significa que um invasor está testando o que uma credencial roubada pode fazer. Eventos malsucedidos são tão valiosos para a investigação quanto os bem-sucedidos.
Cadeias de funções
Quando o acesso ocorre por meio de funções assumidas, siga a cadeia. O userIdentity pode mostrar uma sessão de função assumida, e sessionContext revela o principal subjacente que a assumiu.
Rastrear essa cadeia permite descobrir quem realizou a ação em última instância, mesmo quando há várias transições entre funções.
Sinalizadores de somente leitura e de gerenciamento
Campos como readOnly e managementEvent informam rapidamente a natureza da chamada — se ela alterou alguma coisa e se é uma operação do plano de controle.
Eles ajudam você a filtrar rapidamente os eventos que alteraram seu ambiente ao examinar uma grande quantidade de registros.
Consultando registros em grande escala
Ler um registro manualmente é simples; examinar milhões deles, não. Envie os registros para o CloudWatch Logs ou consulte o arquivo no S3 com o Athena, usando SQL.
Você pode filtrar por userIdentity, eventName, sourceIPAddress ou errorCode para identificar exatamente as chamadas relevantes em uma investigação.
Observe o agente do usuário
O campo userAgent revela como uma chamada foi feita — pelo console da AWS, por uma versão específica da CLI, por um SDK ou por uma ferramenta de automação.
Um agente do usuário inesperado pode indicar o uso de ferramentas por um invasor. Uma chamada que normalmente vem do console e, de repente, chega por um SDK bruto a partir de um IP incomum é o tipo de anomalia sutil que merece uma segunda análise.
Juntando tudo
Para investigar, combine os campos: quem (userIdentity) fez o quê (eventName), em qual recurso (requestParameters), quando (eventTime), de onde (sourceIPAddress) e com qual resultado (responseElements ou errorCode).
Essa visão completa, obtida a partir de um único registro, é a essência da perícia de atividades de API na AWS.
Verificação rápida
Encontre o campo de atribuição.
Recapitulação
Um evento do CloudTrail é um registro JSON cujos campos principais respondem a uma investigação completa: userIdentity (quem, com ARN e a cadeia de funções por meio de sessionContext), eventName/eventSource (o quê), eventTime/awsRegion/sourceIPAddress (quando e onde) e requestParameters/responseElements ou errorCode (a alteração e o resultado). Eventos AccessDenied malsucedidos são sinais valiosos, e o Athena permite consultar registros em grande escala.
Perguntas Frequentes
A aula “Lendo um Registro de Evento do CloudTrail” é grátis?
Sim — o texto completo de “Lendo um Registro de Evento do CloudTrail” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Lendo um Registro de Evento do CloudTrail”?
Decodifique os campos JSON que descrevem quem fez cada chamada. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Lendo um Registro de Evento do CloudTrail”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o CloudTrail Registra
- Eventos de Gerenciamento, Dados e Insights
- Trilhas da Organização entre Contas
- Lendo um Registro de Evento do CloudTrail