0Pricing
Cloud & IT Cert Prep · Урок

Трассировки организации для разных учётных записей

Централизуйте ведение журналов всей организации AWS в одном месте.

«Трассировки организации для разных учётных записей» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Проблема множества учётных записей

Крупные организации используют десятки и сотни учётных записей AWS. Настройка CloudTrail отдельно в каждой из них утомительна и чревата ошибками, а одна пропущенная учётная запись создаёт слепую зону.

Журнал организации решает эту проблему, записывая активность во всех учётных записях вашей организации AWS из одного места.

Что такое журнал организации

Журнал организации создаётся в учётной записи управления или делегированного администратора AWS Organizations и автоматически применяется ко всем учётным записям участников.

События каждой учётной записи поступают в один центральный журнал и одну корзину S3, обеспечивая полное единообразное покрытие без настройки каждой учётной записи.

Централизованное ведение журналов

Главное преимущество — единый источник достоверных данных. Вся активность API в организации попадает в одну корзину, часто расположенную в отдельной учётной записи архива журналов.

Специалисты по расследованиям выполняют запросы в одном месте и видят активность в любой учётной записи, а риск того, что в какой-либо учётной записи незаметно отсутствует журнал, исключён.

Учётная запись архива журналов

Рекомендуется размещать корзину S3 центрального журнала в отдельной, тщательно защищённой учётной записи архива журналов, доступ к которой имеют лишь несколько человек.

Изоляция журналов означает, что злоумышленник, получивший доступ к учётной записи рабочей нагрузки, всё равно не сможет добраться до журнала аудита или удалить его — это основа ведения журналов, устойчивого к подделке.

Учётные записи участников не могут его отключить

Важное свойство безопасности: учётные записи участников не могут отключить или изменить применённый к ним журнал организации.

Им управляет только учётная запись управления или делегированного администратора, поэтому скомпрометированная или недобросовестная учётная запись участника не сможет прекратить запись собственной активности. Это гарантирует единообразное покрытие.

Делегированное администрирование

Управление журналом можно делегировать выделенной учётной записи безопасности, не используя непосредственно учётную запись управления.

Это соответствует принципу минимальных привилегий для учётной записи управления и позволяет команде безопасности отвечать за ведение журналов без предоставления ей наиболее чувствительного доступа на уровне корневой учётной записи организации.

Политика корзины для множества учётных записей

Центральной корзине S3 нужна политика, разрешающая CloudTrail из каждой учётной записи участника записывать в неё данные.

AWS настраивает это автоматически для журналов организации, ограничивая запись по учётным записям и добавляя условия, которые защищают корзину и одновременно позволяют получать журналы из всей организации.

Интеграция с Security Hub

Журнал организации естественным образом сочетается с GuardDuty, Security Hub и Config для всей организации; всеми ими можно управлять из одной делегированной учётной записи безопасности.

Вместе они образуют централизованную модель работы с безопасностью: обнаружение, аудит и отслеживание конфигурации объединены для всех учётных записей в едином представлении.

Шифрование центральных журналов

Зашифруйте центральную корзину журнала ключом KMS, политика которого строго контролируется в учётной записи архива журналов.

Это защищает данные аудита в состоянии покоя и создаёт дополнительный барьер: даже получив доступ к корзине, злоумышленник не сможет прочитать журналы без ключа. Для одновременного обеспечения конфиденциальности и неизменяемости сочетайте шифрование с Object Lock.

Новые учётные записи покрываются автоматически

Мощное свойство журналов организации заключается в том, что новые учётные записи участников начинают автоматически записываться сразу после присоединения к организации.

Риск забыть настроить CloudTrail в недавно созданной учётной записи отсутствует. Покрытие масштабируется вместе с организацией, устраняя слепые зоны, характерные для управления отдельными журналами в каждой учётной записи.

Стоимость и покрытие

Один журнал организации выгоднее и надёжнее множества отдельных журналов. Первая копия событий управления обычно бесплатна даже для нескольких учётных записей.

Вы получаете полное покрытие благодаря одной настройке: меньше компонентов, отсутствие пробелов и меньшие операционные затраты по сравнению с управлением журналами отдельно в каждой учётной записи.

Быстрая проверка

Почему журналы организации устойчивы к подделке.

Итоги

Журнал организации создаётся в учётной записи управления или делегированного администратора AWS Organizations и автоматически записывает события всех учётных записей участников в одну центральную корзину — в идеале в защищённую учётную запись архива журналов. Учётные записи участников не могут его отключить, что гарантирует устойчивое к подделке покрытие без пробелов. Для соблюдения принципа минимальных привилегий делегируйте администрирование учётной записи безопасности, объедините журнал с GuardDuty и Config для всей организации и получите полное покрытие дешевле, чем при использовании множества отдельных журналов.

Часто задаваемые вопросы

Урок «Трассировки организации для разных учётных записей» бесплатный?

Да — полный текст урока «Трассировки организации для разных учётных записей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Трассировки организации для разных учётных записей»?

Централизуйте ведение журналов всей организации AWS в одном месте. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Трассировки организации для разных учётных записей»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что записывает CloudTrail
  2. События управления, данных и аналитических сведений
  3. Трассировки организации для разных учётных записей
  4. Чтение записи события CloudTrail
← Назад к Cloud & IT Cert Prep