CloudTrail Insights e integridade dos arquivos de registro
Habilite o CloudTrail Insights para detectar atividades incomuns de API e use arquivos de resumo para verificar a integridade dos arquivos de registro para fins forenses.
CloudTrail Insights e integridade dos arquivos de registro é uma aula grátis de AWS Solutions Architect no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Solutions Architect, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Solutions Architect inclui 4 aulas no total.
O que é o CloudTrail Insights?
O CloudTrail Insights é um recurso opcional que usa aprendizado de máquina para detectar automaticamente atividades incomuns de API na sua conta da AWS. Ele estabelece uma linha de base das taxas normais de chamadas de API e dos volumes de eventos de gerenciamento de gravação para cada API e, em seguida, alerta você quando a atividade se desvia significativamente dessa linha de base. Os eventos do Insights são entregues ao mesmo bucket do S3 que contém os logs da sua trilha e também podem acionar regras do EventBridge para respostas automatizadas.
Habilitando o CloudTrail Insights
O CloudTrail Insights é habilitado por trilha. Você pode escolher detectar anomalias na taxa de chamadas de API (número incomum de eventos de gerenciamento de gravação por segundo) ou anomalias na taxa de erros de API (número incomum de erros de acesso negado ou limitação de taxa). O Insights exige uma trilha ativa com eventos de gerenciamento habilitados. A AWS cobra pelos eventos do Insights além das cobranças normais dos eventos da trilha. O Insights leva de 24 a 36 horas para estabelecer uma linha de base inicial antes de começar a detectar anomalias.
# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
--trail-name OrgAuditTrail \
--insight-selectors \
InsightType=ApiCallRateInsight \
InsightType=ApiErrorRateInsight
# Verify insights configuration
aws cloudtrail get-insight-selectors \
--trail-name OrgAuditTrailEntendendo os eventos do Insights
Um evento do Insights tem um evento de início e um evento de término. O evento de início é acionado quando a anomalia começa — por exemplo, um aumento incomum nas chamadas de TerminateInstances — e o evento de término é acionado quando a taxa de chamadas de API volta ao normal. Cada evento do Insights inclui a API afetada, a taxa normal da linha de base, a taxa máxima observada e a duração. Isso ajuda você a entender se uma anomalia foi um ataque prolongado ou um pico breve.
# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
--start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
--output tableO que o Insights detecta na prática
Anomalias comuns sinalizadas pelo CloudTrail Insights: um comprometimento de credenciais em que um invasor usa chaves roubadas para enumerar todos os buckets do S3 em alta velocidade; um script de implantação configurado incorretamente que entra em um loop e chama a API do EC2 milhares de vezes; uma ameaça interna que exclui recursos mais rapidamente que o normal; ou um ataque à cadeia de suprimentos em que uma função do Lambda repentinamente faz chamadas incomuns ao STS. O Insights oferece uma janela de detecção mais rápida do que a revisão manual dos logs do CloudTrail.
Integração com o EventBridge para resposta automatizada
Os eventos do CloudTrail Insights são entregues automaticamente ao Amazon EventBridge, permitindo respostas automatizadas. Você pode criar uma regra do EventBridge que acione uma função do Lambda quando um evento do Insights for detectado — por exemplo, para enviar uma mensagem no Slack, criar um chamado no Jira ou até revogar automaticamente as chaves de acesso do usuário do IAM se a anomalia corresponder a um padrão de ataque conhecido. Isso cria um pipeline de automação de segurança em tempo real em torno das descobertas do Insights.
# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
--name CloudTrailInsightsAlert \
--event-pattern '{
"source": ["aws.cloudtrail"],
"detail-type": ["AWS Insight via CloudTrail"]
}' \
--state ENABLED
# Add Lambda as the target
aws events put-targets \
--rule CloudTrailInsightsAlert \
--targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponderValidação da integridade dos arquivos de log
A validação da integridade dos arquivos de log garante que os arquivos de log do CloudTrail não tenham sido modificados, excluídos ou falsificados após a entrega ao S3. Quando habilitado (por meio de --enable-log-file-validation), o CloudTrail cria um arquivo de resumo a cada hora, contendo os hashes SHA-256 de todos os arquivos de log entregues durante aquela hora, além do hash do resumo anterior. O próprio arquivo de resumo é assinado com a chave privada do CloudTrail. Você pode validar os logs usando o comando validate-logs da AWS CLI.
# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
--name OrgAuditTrail \
--enable-log-file-validation
# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
--trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
--start-time 2024-01-01T00:00:00Z \
--end-time 2024-01-02T00:00:00Z \
--verboseComo funcionam os arquivos de resumo
A cada hora, o CloudTrail entrega um arquivo de resumo ao S3 em um caminho separado dos arquivos de log (s3://bucket/CloudTrail-Digest/...). O resumo contém o hash SHA-256 de cada arquivo de log entregue na última hora, o URI do S3 de cada arquivo e um hash do resumo anterior (criando uma cadeia de hashes). Se um invasor modificar um arquivo de log após a entrega, o hash no resumo não corresponderá mais — a validação falhará e informará quais arquivos foram adulterados.
# View the structure of a CloudTrail digest file (JSON)
# {
# "digestStartTime": "2024-01-01T00:00:00Z",
# "digestEndTime": "2024-01-01T01:00:00Z",
# "logFiles": [
# {
# "s3Bucket": "my-cloudtrail-logs",
# "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
# "hashValue": "sha256:abc123...",
# "hashAlgorithm": "SHA-256"
# }
# ],
# "previousDigestHashValue": "sha256:xyz789..."
# }Protegendo a trilha de auditoria contra adulterações
A integridade dos arquivos de log só é útil se os próprios arquivos de resumo e de log estiverem protegidos. Práticas recomendadas: habilite o S3 MFA Delete no bucket do CloudTrail para que os arquivos não possam ser excluídos sem MFA; aplique uma política de bucket para negar exclusões a fim de impedir que qualquer entidade principal exclua objetos; habilite o S3 Object Lock (modo Compliance) para obter retenção imutável dos logs; e use uma trilha da organização para que as contas-membro não possam desabilitar o logging. Juntos, esses controles tornam praticamente impossível que um usuário interno apague as evidências de auditoria.
# Deny-delete policy on the CloudTrail S3 bucket
# {
# "Sid": "DenyDeleteCloudTrailLogs",
# "Effect": "Deny",
# "Principal": {"AWS": "*"},
# "Action": [
# "s3:DeleteObject",
# "s3:DeleteObjectVersion"
# ],
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }Insights vs. GuardDuty: serviços complementares
O CloudTrail Insights e o Amazon GuardDuty são complementares, não duplicados. O Insights concentra-se em anomalias no volume de chamadas de API — aumentos repentinos em chamadas específicas de APIs de gerenciamento. O GuardDuty analisa um conjunto mais amplo de fontes de dados, incluindo eventos do CloudTrail, VPC Flow Logs e logs de DNS, para detectar padrões de ameaça, como credenciais comprometidas, mineração de criptomoedas, exfiltração de dados e IPs maliciosos conhecidos. Para obter defesa em profundidade, habilite ambos: o Insights para anomalias baseadas em volume e o GuardDuty para detecções baseadas em inteligência de ameaças.
Visualizando o Insights no console do CloudTrail
No console do CloudTrail, a aba Insights lista todas as anomalias detectadas, com os horários de início e término, o nome da API e um gráfico que compara a taxa da linha de base com a taxa observada durante a anomalia. Ao clicar em um evento do Insights, você acessa diretamente os eventos de gerenciamento relacionados no Histórico de eventos para o mesmo intervalo de tempo, o que ajuda a correlacionar “houve uma anomalia” com “estas são as chamadas de API específicas que a causaram”. Esse recurso de detalhamento é o que torna o Insights acionável.
Casos de uso de conformidade
A validação da integridade dos arquivos de log é exigida por várias estruturas de conformidade: a PCI-DSS exige provas de que os logs de auditoria não foram alterados; a HIPAA determina controles de auditoria que evidenciem adulterações em dados de saúde; e a SOC 2 exige controles de integridade sobre logs de segurança. A combinação de validação de arquivos de log do CloudTrail + S3 Object Lock + trilhas da organização atende a esses requisitos e é frequentemente citada na documentação de conformidade da AWS. Quando as questões do exame mencionarem “provar que os logs não foram adulterados”, a resposta será a validação da integridade dos arquivos de log.
Verificação rápida
Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.
Recapitulação da lição
Nesta lição, você aprendeu que o CloudTrail Insights usa ML para detectar anomalias incomuns nas taxas de chamadas e de erros de API, com eventos de início e término; a validação da integridade dos arquivos de log usa arquivos de resumo SHA-256 em uma cadeia de hashes para detectar qualquer adulteração ou exclusão de arquivos de log; e o S3 Object Lock combinado com políticas que negam exclusões protege a integridade da trilha de auditoria. A seguir, exploraremos as regras do AWS Config e a remediação automatizada.
Perguntas Frequentes
A aula “CloudTrail Insights e integridade dos arquivos de registro” é grátis?
Sim — o texto completo de “CloudTrail Insights e integridade dos arquivos de registro” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Solutions Architect, atualize para CoddyKit PRO. O curso de AWS Solutions Architect inclui 4 aulas no total.
O que vou aprender em “CloudTrail Insights e integridade dos arquivos de registro”?
Habilite o CloudTrail Insights para detectar atividades incomuns de API e use arquivos de resumo para verificar a integridade dos arquivos de registro para fins forenses. Você pratica AWS Solutions Architect com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Solutions Architect?
Nenhuma experiência prévia é necessária. AWS Solutions Architect no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “CloudTrail Insights e integridade dos arquivos de registro”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Solutions Architect?
Sim. Cada aula de AWS Solutions Architect inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Trilhas e histórico de eventos do CloudTrail
- CloudTrail Insights e integridade dos arquivos de registro
- Regras e correção do AWS Config
- Pacotes de conformidade e trilhas da Organização