События управления, данных и аналитических сведений
Сравните типы событий, которые может фиксировать CloudTrail, и их стоимость.
«События управления, данных и аналитических сведений» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Три вида событий
CloudTrail фиксирует три категории событий, и умение различать их крайне важно для экзамена: management events, data events и Insights events.
Они различаются тем, что именно записывают, включены ли по умолчанию и сколько стоят — эти различия определяют любую стратегию ведения журналов.
События управления
Management events фиксируют операции плоскости управления — действия по управлению ресурсами, например создание экземпляра, присоединение политики или изменение группы безопасности.
Они записываются по умолчанию и обычно бесплатны для первой копии. Именно на эти события чаще всего опираются расследования безопасности при проверке изменений конфигурации и прав доступа.
События данных
Data events фиксируют операции плоскости данных — многочисленные действия с данными внутри ресурсов, например S3 GetObject/PutObject или вызовы функций Lambda.
По умолчанию они выключены и требуют дополнительной оплаты из-за большого объёма. Включайте их выборочно там, где важна видимость операций на уровне объектов.
Почему события данных стоят дороже
Одно приложение может выполнять миллионы обращений к объектам S3 в день, что намного превышает число действий управления.
Запись всех таких обращений полезна для криминалистического анализа — можно точно увидеть, какой объект был прочитан, — но большой объём повышает стоимость. Ограничивайте область действия событий данных конфиденциальными корзинами, а не включайте их повсеместно.
События Insights
CloudTrail Insights автоматически обнаруживает необычные шаблоны активности API, например внезапный всплеск редко выполняемого вызова.
Сервис формирует базовый уровень нормального поведения и создаёт событие Insights, когда активность отклоняется от него, выявляя аномалии, например серию удалений ресурсов, которая может указывать на атаку.
Плоскость управления и плоскость данных
Удобная мысленная модель: события управления относятся к плоскости управления (управление ресурсом), а события данных — к плоскости данных (использование ресурса).
Создание корзины S3 — это управление, а чтение объекта из неё — работа с данными. Это различие надёжно подсказывает, какой тип события и какая стоимость применяются.
Фильтрация операций чтения и записи
Вы можете ограничить ведение журналов событиями только для чтения, только для записи или всеми событиями.
События записи фиксируют изменения (обычно именно они интересуют специалистов по безопасности), а события чтения — доступ. Фильтрация уменьшает объём лишних данных и стоимость. Например, можно записывать только события управления, связанные с записью, а также события данных для наиболее конфиденциальных корзин.
aws cloudtrail put-event-selectors \
--trail-name org-trail \
--event-selectors ReadWriteType=WriteOnlyРасширенные селекторы событий
Расширенные селекторы событий позволяют детально фильтровать события данных — по ARN ресурса, имени события или другим полям — вместо ведения журналов по принципу «всё или ничего».
Можно записывать только GetObject для одной конфиденциальной корзины, контролируя стоимость и объём лишних данных. Именно такая точность делает ведение журналов событий данных практичным в больших масштабах.
Куда поступают данные
Независимо от включённых типов событий записи поступают в корзину S3 вашего журнала, а при необходимости — также в CloudWatch Logs.
События Insights тоже попадают в отдельный префикс S3. Знание мест назначения важно для выполнения запросов с помощью Athena, настройки тревог и защиты журналов: именно там находятся ваши фактические свидетельства.
Выбор стратегии
Разумная стратегия по умолчанию: включите журнал для нескольких регионов, записывающий все события управления, связанные с записью, добавьте события данных только для корзин и функций, обрабатывающих конфиденциальные данные, и включите Insights для обнаружения аномалий.
Так вы уравновесите полноту видимости с точки зрения безопасности и стоимость ведения журналов большого объёма.
События и экзамен
В SCS-C02 часто проверяется, умеете ли вы сопоставить потребность с правильным типом события: отслеживание доступа на уровне объектов означает события данных; изменения конфигурации — события управления; необычные всплески активности — Insights.
Помните: события данных по умолчанию выключены и требуют дополнительной оплаты — это любимый отвлекающий вариант в ответах на экзамене.
Быстрая проверка
Сопоставьте потребность с типом события.
Итоги
CloudTrail записывает три типа событий. Management events фиксируют изменения в плоскости управления и включены по умолчанию; data events фиксируют доступ к данным в плоскости данных, например S3 GetObject, и по умолчанию выключены, а их использование требует дополнительной оплаты; Insights events обнаруживают аномальные шаблоны активности API. Используйте модель плоскости управления и плоскости данных, фильтруйте операции чтения и записи для уменьшения лишних данных и включайте события данных только для конфиденциальных ресурсов, чтобы сбалансировать видимость и стоимость.
Часто задаваемые вопросы
Урок «События управления, данных и аналитических сведений» бесплатный?
Да — полный текст урока «События управления, данных и аналитических сведений» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «События управления, данных и аналитических сведений»?
Сравните типы событий, которые может фиксировать CloudTrail, и их стоимость. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «События управления, данных и аналитических сведений»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что записывает CloudTrail
- События управления, данных и аналитических сведений
- Трассировки организации для разных учётных записей
- Чтение записи события CloudTrail