0Pricing
Cloud & IT Cert Prep · Урок

Централизованные учётные записи для архива журналов

Изолируйте журналы в отдельной учётной записи, недоступной злоумышленнику.

«Централизованные учётные записи для архива журналов» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Изоляция свидетельств

Самая надёжная защита журналов предполагает их хранение в отдельной учётной записи AWS, предназначенной для архивирования и изолированной от учётных записей, в которых работают приложения. Даже если злоумышленник взломает рабочую учётную запись, он не сможет получить доступ к журналам или удалить их из учётной записи, которой не контролирует. Такая изоляция — основа зрелой архитектуры безопасности.

Учётная запись архива журналов

В организации с несколькими учётными записями выделенная учётная запись архива журналов получает журналы из всех остальных учётных записей. AWS Control Tower по умолчанию создаёт именно такую учётную запись в своей посадочной зоне, что отражает настоятельную рекомендацию AWS использовать этот подход. Централизация журналов здесь обеспечивает единое защищённое хранилище для всех свидетельств аудита.

Трейлы организации

Трейл организации в CloudTrail записывает события из всех учётных записей организации и доставляет их в одну корзину, обычно в учётную запись архива журналов. Участники организации не могут отключить или изменить трейл организации, поэтому даже полностью скомпрометированная учётная запись участника не сможет остановить централизованную запись своих событий.

Доставка между учётными записями

Журналы доставляются между учётными записями, если службе журналирования предоставляется доступ на запись в центральную корзину через политику корзины. Учётные записи рабочих нагрузок могут записывать журналы, но не могут читать или удалять их, поскольку разрешения на чтение и удаление есть только у ролей безопасности в учётной записи архива. Это чётко обеспечивает разделение обязанностей.

Ограничение доступа к архиву

Доступ к учётной записи архива журналов должны иметь очень немногие субъекты, а в идеале среди них не должно быть людей, администрирующих рабочие нагрузки. Доступ ограничивается небольшой командой безопасности или аудита, часто через строго ограниченные роли для межучётного доступа. Чем меньше людей могут взаимодействовать с архивом, тем ниже вероятность компрометации свидетельств.

Защита журналирования с помощью SCP

Политики управления сервисами (SCP) на уровне организации могут запрещать такие действия, как cloudtrail:StopLogging, cloudtrail:DeleteTrail и удаление корзины с журналами во всех учётных записях — участниках организации. Поскольку SCP ограничивают разрешения даже администраторов учётных записей, они не позволяют никому в учётной записи участника отключить журналирование независимо от имеющихся разрешений IAM.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

Неизменяемое централизованное хранилище

Центральная корзина должна объединять все средства защиты из предыдущего урока: блокировку объектов в режиме Compliance, версионирование, шифрование KMS и политику с запретом удаления. Централизация всех журналов безопасна только в том случае, если это хранилище неизменяемо и строго контролируется, поэтому учётная запись архива применяет максимально надёжную доступную защиту корзины.

Агрегирование других журналов

Помимо CloudTrail, в учётную запись архива можно централизованно отправлять также данные Config, журналы потоков VPC и журналы приложений — обычно с помощью межучётной доставки или репликации. Единый защищённый архив для всех типов журналов упрощает хранение, мониторинг и расследование, одновременно не позволяя злоумышленнику добраться ни до одного источника.

Запрос централизованных журналов

Команды безопасности выполняют запросы к централизованным журналам с помощью Athena из учётной записи архива или выделенной учётной записи инструментов безопасности. Поскольку журналы всех учётных записей хранятся вместе, один запрос может искать данные во всей организации, что делает расследование и поиск угроз на уровне организации гораздо эффективнее, чем проверка каждой учётной записи отдельно.

Устойчивость и хранение

Централизация также повышает устойчивость и эффективность хранения: правила жизненного цикла перемещают устаревающие журналы в более дешёвое хранилище, например Glacier, а блокировка объектов сохраняет их неизменяемость; репликация между регионами может защитить от потери региона. Архив становится долговечной, рассчитанной на длительное хранение и защищённой от подделки записью, отвечающей даже строгим требованиям соответствия к срокам хранения.

Полная картина

Централизованная неизменяемая учётная запись архива журналов, получающая данные от трейла организации, защищённая SCP и блокировкой объектов, — золотой стандарт целостности журналов. Она гарантирует, что независимо от действий злоумышленника в учётной записи рабочей нагрузки достоверная запись этих действий сохранится в месте, до которого он никогда не сможет добраться.

Быстрая проверка

Проверьте свои знания о централизованном журналировании.

Повторение

Выделенная учётная запись архива журналов изолирует свидетельства от учётных записей рабочих нагрузок. Трейл организации централизует данные CloudTrail в своей корзине, которую учётные записи — участники организации не могут отключить. Межучётные политики корзин разрешают записывать данные, но не удалять их, SCP запрещают StopLogging/DeleteTrail во всей организации, а блокировка объектов и шифрование делают хранилище неизменяемым. В результате журналы хранятся защищённо от подделки, доступны для запросов и соответствуют требованиям.

Часто задаваемые вопросы

Урок «Централизованные учётные записи для архива журналов» бесплатный?

Да — полный текст урока «Централизованные учётные записи для архива журналов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Централизованные учётные записи для архива журналов»?

Изолируйте журналы в отдельной учётной записи, недоступной злоумышленнику. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Централизованные учётные записи для архива журналов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Почему подмена журналов представляет угрозу
  2. Проверка файлов журналов CloudTrail
  3. Защита бакетов для хранения журналов
  4. Централизованные учётные записи для архива журналов
← Назад к Cloud & IT Cert Prep