0Pricing
Cloud & IT Cert Prep · Aula

Lendo um Registro de Evento do CloudTrail

Decodifique os campos JSON que descrevem quem fez cada chamada.

Lendo um Registro de Evento do CloudTrail é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Anatomia de um evento

Um evento do CloudTrail é um registro JSON com um conjunto consistente de campos. Aprender a lê-lo permite reconstruir exatamente o que aconteceu durante uma investigação.

Cada registro descreve uma chamada de API: quem a fez, o que fez, quando, de onde e qual foi o resultado.

O campo userIdentity

O campo mais importante para a segurança é userIdentity. Ele descreve o principal que fez a chamada — seu tipo (IAMUser, AssumedRole, Root, AWSService), sua conta e seu ARN (Amazon Resource Name).

É assim que você atribui uma ação com segurança a uma pessoa, função ou serviço específico.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Nome e origem do evento

eventName é a ação de API chamada, como DeleteBucket ou RunInstances, e eventSource é o serviço ao qual ela pertence, como s3.amazonaws.com.

Juntos, eles informam precisamente qual operação ocorreu, o que é essencial para compreender qualquer evento.

Hora, região e IP

O carimbo de data e hora eventTime (em UTC), awsRegion e sourceIPAddress situam a chamada no tempo e no espaço.

Uma chamada de uma região inesperada ou de um IP desconhecido é um sinal de alerta clássico. O campo do agente do usuário acrescenta como a chamada foi feita — console, CLI ou SDK.

Solicitação e resposta

requestParameters mostram as entradas da chamada — qual bucket, qual instância, qual política — e responseElements mostram o que a AWS retornou, como o ID de um recurso recém-criado.

Eles permitem ver exatamente o que foi alterado e qual foi o resultado, não apenas que algo aconteceu.

Os erros contam histórias

Se uma chamada foi negada, o registro inclui errorCode e errorMessage, como AccessDenied.

Uma sequência de chamadas negadas de um único principal geralmente significa que um invasor está testando o que uma credencial roubada pode fazer. Eventos malsucedidos são tão valiosos para a investigação quanto os bem-sucedidos.

Cadeias de funções

Quando o acesso ocorre por meio de funções assumidas, siga a cadeia. O userIdentity pode mostrar uma sessão de função assumida, e sessionContext revela o principal subjacente que a assumiu.

Rastrear essa cadeia permite descobrir quem realizou a ação em última instância, mesmo quando há várias transições entre funções.

Sinalizadores de somente leitura e de gerenciamento

Campos como readOnly e managementEvent informam rapidamente a natureza da chamada — se ela alterou alguma coisa e se é uma operação do plano de controle.

Eles ajudam você a filtrar rapidamente os eventos que alteraram seu ambiente ao examinar uma grande quantidade de registros.

Consultando registros em grande escala

Ler um registro manualmente é simples; examinar milhões deles, não. Envie os registros para o CloudWatch Logs ou consulte o arquivo no S3 com o Athena, usando SQL.

Você pode filtrar por userIdentity, eventName, sourceIPAddress ou errorCode para identificar exatamente as chamadas relevantes em uma investigação.

Observe o agente do usuário

O campo userAgent revela como uma chamada foi feita — pelo console da AWS, por uma versão específica da CLI, por um SDK ou por uma ferramenta de automação.

Um agente do usuário inesperado pode indicar o uso de ferramentas por um invasor. Uma chamada que normalmente vem do console e, de repente, chega por um SDK bruto a partir de um IP incomum é o tipo de anomalia sutil que merece uma segunda análise.

Juntando tudo

Para investigar, combine os campos: quem (userIdentity) fez o quê (eventName), em qual recurso (requestParameters), quando (eventTime), de onde (sourceIPAddress) e com qual resultado (responseElements ou errorCode).

Essa visão completa, obtida a partir de um único registro, é a essência da perícia de atividades de API na AWS.

Verificação rápida

Encontre o campo de atribuição.

Recapitulação

Um evento do CloudTrail é um registro JSON cujos campos principais respondem a uma investigação completa: userIdentity (quem, com ARN e a cadeia de funções por meio de sessionContext), eventName/eventSource (o quê), eventTime/awsRegion/sourceIPAddress (quando e onde) e requestParameters/responseElements ou errorCode (a alteração e o resultado). Eventos AccessDenied malsucedidos são sinais valiosos, e o Athena permite consultar registros em grande escala.

Perguntas Frequentes

A aula “Lendo um Registro de Evento do CloudTrail” é grátis?

Sim — o texto completo de “Lendo um Registro de Evento do CloudTrail” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Lendo um Registro de Evento do CloudTrail”?

Decodifique os campos JSON que descrevem quem fez cada chamada. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Lendo um Registro de Evento do CloudTrail”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que o CloudTrail Registra
  2. Eventos de Gerenciamento, Dados e Insights
  3. Trilhas da Organização entre Contas
  4. Lendo um Registro de Evento do CloudTrail
← Voltar para Cloud & IT Cert Prep