0Pricing
Cloud & IT Cert Prep · Aula

Contas Centralizadas de Arquivamento de Registros

Isole os registros em uma conta separada, fora do alcance de invasores.

Contas Centralizadas de Arquivamento de Registros é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Isolando as evidências

A proteção mais forte para os registros consiste em armazená-los em uma conta AWS separada, dedicada ao arquivamento e isolada das contas que executam as cargas de trabalho. Se um invasor comprometer uma conta de produção, ainda assim não poderá acessar nem excluir os registros armazenados em uma conta que não controla. Esse isolamento é um pilar da arquitetura de segurança madura.

A conta de arquivamento de registros

Em uma organização com várias contas, uma conta dedicada de arquivamento de registros recebe registros de todas as outras contas. O AWS Control Tower cria exatamente essa conta por padrão em sua zona de destino, refletindo o quanto a AWS recomenda esse padrão. Centralizar os registros aqui fornece um único local protegido para todas as evidências de auditoria.

Trilhas da organização

Uma trilha da organização no CloudTrail captura eventos de todas as contas da organização e os entrega a um único bucket, normalmente na conta de arquivamento de registros. As contas-membro não podem desativar nem modificar a trilha da organização; portanto, mesmo uma conta-membro totalmente comprometida não pode impedir que seus eventos sejam registrados centralmente.

Entrega entre contas

Os registros são entregues entre contas concedendo aos serviços de registro acesso de gravação ao bucket central por meio de uma política de bucket. As contas de cargas de trabalho podem gravar registros, mas não podem lê-los nem excluí-los, pois as permissões de leitura e exclusão pertencem somente às funções de segurança da conta de arquivamento. Isso aplica claramente a separação de responsabilidades.

Restringindo o acesso ao arquivamento

Poucos principais devem acessar a conta de arquivamento de registros e, idealmente, nenhum deles deve ser composto pelas mesmas pessoas que administram as cargas de trabalho. O acesso é limitado a uma pequena equipe de segurança ou auditoria, geralmente por meio de funções entre contas com escopo rigorosamente definido. Reduzir o número de pessoas que podem tocar no arquivamento diminui a probabilidade de comprometimento das evidências.

SCPs para proteger o registro

As políticas de controle de serviços (SCPs) no nível da organização podem negar ações como cloudtrail:StopLogging, cloudtrail:DeleteTrail e a exclusão do bucket de registros em todas as contas-membro. Como as SCPs limitam as permissões até mesmo dos administradores de contas, elas impedem que qualquer pessoa em uma conta-membro desative o registro, independentemente de suas permissões do IAM.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

Armazenamento central imutável

O bucket central deve combinar tudo da lição anterior: Object Lock no modo Compliance, versionamento, criptografia KMS e uma política que impeça exclusões. Concentrar todos os registros em um único local só é seguro se esse local for imutável e rigorosamente controlado; por isso, a conta de arquivamento aplica o fortalecimento de bucket mais robusto disponível.

Agregando outros registros

Além do CloudTrail, também é possível centralizar o Config, os registros de fluxo da VPC e os registros de aplicações na conta de arquivamento, geralmente por meio de entrega ou replicação entre contas. Um único arquivamento protegido para todos os tipos de registros simplifica a retenção, o monitoramento e a investigação, mantendo cada fonte fora do alcance de invasores.

Consultando registros centralizados

As equipes de segurança consultam os registros centralizados com o Athena, a partir da conta de arquivamento ou de uma conta dedicada às ferramentas de segurança. Como os registros de todas as contas estão juntos, uma única consulta pode pesquisar toda a organização, tornando a investigação em toda a organização e a busca por ameaças muito mais poderosas do que verificar cada conta separadamente.

Resiliência e retenção

A centralização também favorece a resiliência e a retenção: as regras de ciclo de vida movem registros antigos para armazenamentos mais baratos, como o Glacier, enquanto o Object Lock preserva a imutabilidade; além disso, a replicação entre regiões pode proteger contra perdas regionais. O arquivamento se torna um registro durável, de longa duração e à prova de adulteração, que atende até mesmo a requisitos rigorosos de retenção para conformidade.

O quadro completo

Uma conta de arquivamento de registros centralizada e imutável, alimentada por uma trilha da organização, protegida por SCPs e bloqueada com Object Lock, é o padrão ouro para a integridade dos registros. Ela garante que, independentemente do que um invasor faça em uma conta de carga de trabalho, a verdade sobre suas ações sobreviva em um local que ele nunca poderá alcançar.

Verificação rápida

Teste seus conhecimentos sobre registro centralizado.

Recapitulação

Uma conta de arquivamento de registros dedicada isola as evidências das contas de cargas de trabalho. Uma trilha da organização centraliza o CloudTrail em seu bucket, que as contas-membro não podem desativar. Políticas de bucket entre contas permitem que as contas gravem, mas não excluam; as SCPs negam StopLogging/DeleteTrail em toda a organização; e o Object Lock, junto com a criptografia, torna o armazenamento imutável. O resultado é uma retenção de registros à prova de adulteração, pronta para consultas e em conformidade.

Perguntas Frequentes

A aula “Contas Centralizadas de Arquivamento de Registros” é grátis?

Sim — o texto completo de “Contas Centralizadas de Arquivamento de Registros” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Contas Centralizadas de Arquivamento de Registros”?

Isole os registros em uma conta separada, fora do alcance de invasores. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Contas Centralizadas de Arquivamento de Registros”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que a Adulteração de Registros é uma Ameaça
  2. Validação de Arquivos de Registro do CloudTrail
  3. Protegendo Buckets de Armazenamento de Registros
  4. Contas Centralizadas de Arquivamento de Registros
← Voltar para Cloud & IT Cert Prep