Аудит и ведение журналов сеансов администраторов
Записывайте каждую команду, выполняемую оператором, для обеспечения подотчётности.
«Аудит и ведение журналов сеансов администраторов» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Подотчётность администраторов
Предоставить административный доступ — лишь половина задачи; необходимо также записывать действия администраторов. Session Manager обеспечивает подробное ведение журналов, поэтому каждая команда и каждый сеанс поддаются учёту. На экзамене SCS-C02 такая возможность аудита подчёркивается как ключевое преимущество перед SSH, где сложно централизовать журналирование на уровне команд.
Два уровня ведения журналов
Ведение журналов Session Manager включает два уровня: журналы на уровне API о том, кто начал и завершил сеансы, которые собирает CloudTrail, и журналы содержимого сеанса с фактическими нажатиями клавиш и выводом, отправляемые в журналы CloudWatch или S3. Вместе они отвечают на оба вопроса: «кто подключился» и «что он сделал».
CloudTrail для событий сеансов
CloudTrail записывает вызовы API StartSession и TerminateSession, показывая, какая идентификация IAM подключалась к какому экземпляру и когда. Поскольку это события управления, они автоматически появляются в вашем журнале аудита, обеспечивая надежную и защищенную от незаметного изменения запись административного доступа для расследований.
Запись содержимого сеанса
Чтобы записывать команды и вывод внутри сеанса, включите ведение журнала сеансов в настройках Session Manager и направьте записи в бакет S3 или группу журналов CloudWatch Logs. Теперь каждый символ, введенный оператором, и каждый возвращенный результат сохраняются — это наиболее близкий аналог видеозаписи сеанса.
Защита журналов
Журналы сеансов являются доказательствами, поэтому они должны быть защищены от изменения. Храните их в отдельном закрытом бакете S3, желательно в отдельной учетной записи для журналов, используя шифрование и ограничительные политики. Это гарантирует, что администратор, даже злоумышленник, не сможет удалить запись собственного сеанса.
Шифрование журналов сеансов
Можно потребовать шифрование с помощью KMS как для данных активного сеанса, так и для сохраненных журналов. Принудительное шифрование защищает содержимое сеанса при хранении и передаче, помогает выполнять требования нормативов и гарантирует, что конфиденциальные команды или результаты никогда не будут раскрыты в открытом виде.
Аудит выполнения команд
Помимо интерактивных сеансов, SSM Run Command одновременно выполняет команды на множестве экземпляров, и все эти действия также полностью проверяются. Каждый вызов записывается с указанием того, кто его выполнил, на каких целевых объектах и с каким результатом, поэтому даже административные действия для всего парка обеспечивают такую же подотчетность, как один сеанс.
Уведомления в реальном времени
Можно связать события сеансов с EventBridge и SNS, чтобы получать оповещения в реальном времени при начале сеанса, особенно для важных экземпляров. Уведомление в момент подключения к серверу производственной базы данных позволяет команде безопасности наблюдать за привилегированным доступом по мере его осуществления, а не постфактум.
Зачем нужен аудит
Полный аудит сеансов поддерживает реагирование на инциденты, соответствие требованиям и сдерживание злоупотреблений. Знание о том, что каждое действие записывается, препятствует неправомерному использованию, а при возникновении инцидента специалисты могут точно воспроизвести действия оператора. Такая сквозная подотчетность — решающая причина, по которой на экзамене Session Manager предпочтительнее SSH с ключами.
Ограничение команд оболочки
Можно дополнительно ужесточить сеансы с помощью документов SSM, ограничивающих сеанс определенными действиями, а также отключить интерактивные оболочки для некоторых ролей. В сочетании с ведением журнала это означает, что даже авторизованный оператор ограничен разрешенными действиями, что уменьшает возможности взломанной учетной записи, при этом каждое действие остается записанным.
Объединение компонентов
Аудит Session Manager объединяет CloudTrail для событий API StartSession/TerminateSession с записью содержимого сеанса в S3 или CloudWatch Logs, при необходимости с шифрованием KMS. Защищайте журналы в закрытой отдельной учетной записи, таким же образом проверяйте Run Command и используйте EventBridge/SNS для оповещений в реальном времени о привилегированном доступе.
Быстрая проверка
Проверьте аудит сеансов.
Итоги
Аудит Session Manager состоит из двух уровней: CloudTrail записывает события API StartSession/TerminateSession, а запись содержимого сеанса отправляет нажатия клавиш и вывод в S3 или CloudWatch Logs, при необходимости с шифрованием KMS. Защищайте журналы в отдельной закрытой учетной записи, также проверяйте Run Command и отправляйте оповещения в реальном времени через EventBridge/SNS.
Часто задаваемые вопросы
Урок «Аудит и ведение журналов сеансов администраторов» бесплатный?
Да — полный текст урока «Аудит и ведение журналов сеансов администраторов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Аудит и ведение журналов сеансов администраторов»?
Записывайте каждую команду, выполняемую оператором, для обеспечения подотчётности. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Аудит и ведение журналов сеансов администраторов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Почему бастионные узлы повышают риск
- Session Manager без открытых портов
- Аудит и ведение журналов сеансов администраторов
- Защита конечных точек и Patch Manager