0Pricing
AWS Security Academy · Урок

Защита бакетов для хранения журналов

Применяйте политики и Object Lock, чтобы сделать журналы неизменяемыми.

«Защита бакетов для хранения журналов» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Корзина — главный объект защиты

CloudTrail, Config и журналы потоков в конечном счёте хранят данные в корзинах S3. Эта корзина — главный объект защиты вашей аудиторской трассы, поэтому ей необходимы самые строгие меры безопасности. Если корзина защищена, злоумышленник, скомпрометировавший рабочую нагрузку, всё равно не сможет добраться до свидетельств своих действий.

Блокировка публичного доступа

Первая мера контроля — блокировка публичного доступа S3, гарантирующая, что корзина журналов никогда не будет доступна из интернета. Открытая для чтения корзина журналов раскрывает конфиденциальные сведения о работе системы любому желающему. Включение блокировки публичного доступа на уровне учётной записи и корзины решительно устраняет этот риск.

Ограничительная политика корзины

Строгая политика корзины должна разрешать запись только службе журналирования, а чтение — только определённым ролям безопасности, запрещая доступ всем остальным. Также можно запретить s3:DeleteObject для всех субъектов, чтобы журналы нельзя было удалить обычными вызовами API. Это надёжная базовая защита от случайной подделки.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:DeleteObject",
  "Resource": "arn:aws:s3:::my-log-bucket/*"
}

Блокировка объектов S3

Блокировка объектов S3 обеспечивает хранение по принципу write-once-read-many (WORM), делая объекты действительно неизменяемыми на установленный срок. Даже администратор учётной записи не сможет удалить или перезаписать заблокированный объект до окончания срока хранения. Это сильнейшая защита от удаления журналов злоумышленником или внутренним нарушителем.

Режимы соответствия и управления

У блокировки объектов есть два режима. В режиме управления пользователи со специальным разрешением могут снять блокировку. В режиме соответствия никто, даже корневой пользователь, не может удалить объект или сократить срок хранения до его окончания. Для регулируемых аудиторских журналов режим соответствия обеспечивает наиболее сильную гарантию.

Версионирование

Для блокировки объектов требуется версионирование, сохраняющее каждую версию объекта. Само по себе версионирование также помогает: если злоумышленник перезапишет объект, предыдущая версия сохранится. В сочетании с запретом DeleteObjectVersion версионирование значительно усложняет уничтожение истории по сравнению с удалением одного текущего объекта.

Удаление с MFA

Удаление с MFA требует многофакторной аутентификации для окончательного удаления версий объектов или изменения состояния версионирования. Это добавляет физический барьер с аппаратной защитой перед разрушительными действиями в корзине журналов, поэтому даже скомпрометированные учётные данные не позволят незаметно удалить версии без устройства MFA.

Шифрование журналов

Шифруйте данные журналов в состоянии покоя с помощью KMS, в идеале используя управляемый клиентом ключ, политика которого ограничивает круг лиц, имеющих право на расшифровку. Это защищает конфиденциальность, поскольку журналы часто содержат такие чувствительные сведения, как имена пользователей и IP-адреса. KMS также создаёт аудиторскую запись каждого расшифрования, повышая прозрачность доступа к журналам.

Журналирование доступа и мониторинг

Включите журналирование доступа к серверу S3 или используйте события данных CloudTrail для корзины журналов, чтобы видеть, кто обращался к ней. Настройте оповещения о неожиданных чтениях и любых попытках удаления. Мониторинг самой корзины журналов гарантирует, что атака на ваши свидетельства, как ни парадоксально, тоже будет записана.

Многоуровневая защита

Одной настройки недостаточно. Блокировка публичного доступа, запрещающая удаление политика корзины, блокировка объектов в режиме соответствия, версионирование, удаление с MFA и шифрование с помощью KMS вместе делают корзину устойчивой к удалению, изменению и раскрытию данных. Цель — эшелонированная защита: каждый уровень устраняет пробелы другого.

Объединение всех мер

Правильно защищённая корзина журналов неизменяема, закрыта, зашифрована и находится под наблюдением. В сочетании с проверкой файлов журналов CloudTrail для обнаружения подделки она гарантирует, что свидетельства сохранятся и останутся доказуемо неизменными. Именно такую усиленную защиту на уровне корзины ожидают увидеть в сценариях экзамена о защите журналов.

Быстрая проверка

Проверьте свои знания об усилении защиты корзин.

Повторение

Усильте защиту корзин с журналами с помощью многоуровневых средств: блокировки публичного доступа, политики корзины с запретом удаления, блокировки объектов S3 (режим Compliance невозможно обойти, а режим Governance можно переопределить), версионирования, удаления с помощью MFA и шифрования KMS для обеспечения конфиденциальности. Контролируйте доступ с помощью журналирования доступа S3 или событий данных CloudTrail. Вместе эти меры делают журналы неизменяемыми, закрытыми и контролируемыми.

Часто задаваемые вопросы

Урок «Защита бакетов для хранения журналов» бесплатный?

Да — полный текст урока «Защита бакетов для хранения журналов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Защита бакетов для хранения журналов»?

Применяйте политики и Object Lock, чтобы сделать журналы неизменяемыми. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Защита бакетов для хранения журналов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Почему подмена журналов представляет угрозу
  2. Проверка файлов журналов CloudTrail
  3. Защита бакетов для хранения журналов
  4. Централизованные учётные записи для архива журналов
← Назад к AWS Security Academy