Auditando e Registrando Sessões Administrativas
Registre cada comando executado por um operador para garantir a responsabilização.
Auditando e Registrando Sessões Administrativas é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Responsabilização dos administradores
Conceder acesso administrativo é apenas metade do trabalho; você também precisa registrar o que os administradores fazem. O Session Manager oferece registros detalhados, para que cada comando e sessão possam ser atribuídos a um responsável. A prova SCS-C02 enfatiza essa capacidade de auditoria como uma vantagem central em relação ao SSH, no qual é difícil centralizar o registro em nível de comando.
Duas camadas de registros
O registro do Session Manager tem duas camadas: o registro em nível de API de quem iniciou e encerrou as sessões, capturado pelo CloudTrail, e o registro do conteúdo da sessão, que contém as teclas pressionadas e a saída real, enviado ao CloudWatch Logs ou ao S3. Juntos, eles respondem tanto a "quem se conectou" quanto a "o que fez".
CloudTrail para eventos de sessão
CloudTrail registra as chamadas de API StartSession e TerminateSession, mostrando qual identidade do IAM se conectou a qual instância e quando. Como esses são eventos de gerenciamento, eles aparecem automaticamente no seu trail, fornecendo um registro confiável e que evidencia qualquer adulteração do acesso administrativo para investigações.
Registro do conteúdo da sessão
Para capturar os comandos e resultados dentro de uma sessão, habilite o registro de sessões nas preferências do Session Manager, direcionando-o para um bucket do S3 ou um grupo do CloudWatch Logs. Assim, cada tecla pressionada por um operador e cada resultado retornado são armazenados, sendo o recurso mais próximo de uma gravação em vídeo da sessão.
Proteção dos registros
Os registros de sessão são evidências, portanto devem ser resistentes a adulterações. Armazene-os em um bucket do S3 dedicado e com acesso rigorosamente restrito, de preferência em uma conta separada para registros, usando criptografia e políticas restritivas. Isso garante que um administrador, mesmo que mal-intencionado, não possa excluir o registro da própria sessão.
Criptografia dos registros de sessão
Você pode exigir criptografia KMS tanto para os dados da sessão em tempo real quanto para os registros armazenados. Aplicar a criptografia significa que o conteúdo da sessão fica protegido em repouso e em trânsito, atendendo aos requisitos de conformidade e garantindo que comandos ou resultados confidenciais nunca sejam expostos em texto simples.
Auditoria de comandos executados
Além das sessões interativas, o SSM Executar comando executa comandos simultaneamente em muitas instâncias e também é totalmente auditado. Cada execução é registrada com informações sobre quem a realizou, em quais destinos e qual foi o resultado. Assim, até as ações administrativas em toda a frota têm a mesma responsabilização que uma única sessão.
Notificações em tempo real
Você pode conectar eventos de sessão ao EventBridge e ao SNS para receber alertas em tempo real quando uma sessão começar, especialmente em instâncias confidenciais. Uma notificação no momento em que alguém se conecta a um servidor de banco de dados de produção permite que sua equipe de segurança acompanhe o acesso privilegiado enquanto ele acontece, e não depois.
Por que a auditoria é importante
A auditoria completa das sessões dá suporte à resposta a incidentes, à conformidade e à dissuasão. Saber que todas as ações são registradas desencoraja o uso indevido e, quando ocorre um incidente, os investigadores podem reproduzir exatamente o que um operador fez. Essa responsabilização de ponta a ponta é uma razão decisiva para o exame favorecer o Session Manager em vez do SSH baseado em chaves.
Restrição de comandos do shell
Você pode restringir ainda mais as sessões usando documentos do SSM que limitem uma sessão a ações específicas e desativando shells interativos para determinadas funções. Combinado ao registro, isso significa que até um operador autorizado fica limitado às atividades aprovadas, reduzindo o que uma conta comprometida poderia fazer enquanto todas as ações permanecem registradas.
Integração de todos os recursos
A auditoria do Session Manager combina o CloudTrail para eventos de API StartSession/TerminateSession com o registro do conteúdo da sessão no S3 ou no CloudWatch Logs, opcionalmente com criptografia KMS. Proteja os registros em uma conta separada e com acesso rigorosamente restrito, audite o Executar comando da mesma forma e use EventBridge/SNS para alertas em tempo real sobre acesso privilegiado.
Verificação rápida
Teste a auditoria de sessões.
Recapitulação
A auditoria do Session Manager tem duas camadas: o CloudTrail registra eventos de API StartSession/TerminateSession, enquanto o registro do conteúdo da sessão envia as teclas pressionadas e os resultados para o S3 ou o CloudWatch Logs, opcionalmente com criptografia KMS. Proteja os registros em uma conta separada e com acesso rigorosamente restrito, audite também o Executar comando e envie alertas em tempo real pelo EventBridge/SNS.
Aprenda Cloud & IT Cert Prep com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 150
- Aulas
- 600
Perguntas Frequentes
A aula “Auditando e Registrando Sessões Administrativas” é grátis?
Sim — o texto completo de “Auditando e Registrando Sessões Administrativas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Auditando e Registrando Sessões Administrativas”?
Registre cada comando executado por um operador para garantir a responsabilização. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Auditando e Registrando Sessões Administrativas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que Hosts Bastion Aumentam o Risco
- Session Manager sem Portas Abertas
- Auditando e Registrando Sessões Administrativas
- Reforçando Endpoints e o Patch Manager