Чтение записи события CloudTrail
Расшифруйте поля JSON, описывающие автора каждого вызова.
«Чтение записи события CloudTrail» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Анатомия события
Событие CloudTrail — это запись JSON со стандартным набором полей. Научившись читать её, вы сможете точно восстановить ход событий во время расследования.
Каждая запись описывает один вызов API: кто его выполнил, что сделал, когда и откуда, а также каков был результат.
Поле userIdentity
Самое важное с точки зрения безопасности поле — userIdentity. Оно описывает субъект, выполнивший вызов: его тип (IAMUser, AssumedRole, Root, AWSService), учётную запись и ARN (Amazon Resource Name).
Так можно с уверенностью связать действие с конкретным человеком, ролью или сервисом.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Имя и источник события
eventName — это вызванное действие API, например DeleteBucket или RunInstances, а eventSource — сервис, которому оно принадлежит, например s3.amazonaws.com.
Вместе они точно показывают, какая операция произошла, а это основа понимания любого события.
Время, регион и IP-адрес
Метка времени eventTime (в UTC), awsRegion и sourceIPAddress указывают, когда и где был выполнен вызов.
Вызов из неожиданного региона или с неизвестного IP-адреса — классический тревожный сигнал. Поле агента пользователя дополнительно показывает, как был выполнен вызов: через консоль, CLI или SDK.
Запрос и ответ
requestParameters показывают входные данные вызова — какую корзину, какой экземпляр или какую политику использовали, — а responseElements показывают, что вернул AWS, например ID недавно созданного ресурса.
Благодаря им можно увидеть, что именно изменилось и каков результат, а не только узнать, что что-то произошло.
Ошибки рассказывают свою историю
Если вызов был отклонён, запись содержит errorCode и errorMessage, например AccessDenied.
Серия отклонённых вызовов от одного субъекта часто означает, что злоумышленник проверяет, что может сделать с украденными учётными данными. Неуспешные события не менее ценны для расследования, чем успешные.
Цепочки ролей
Если доступ выполняется через предполагаемые роли, проследите всю цепочку. В userIdentity может отображаться сеанс предполагаемой роли, а sessionContext раскрывает исходный субъект, который её принял.
Отслеживание этой цепочки позволяет установить, кто в конечном счёте выполнил действие, даже если использовалось несколько переходов между ролями.
Флаги только для чтения и управления
Такие поля, как readOnly и managementEvent, сразу показывают характер вызова: изменил ли он что-либо и относится ли к операциям плоскости управления.
Они помогают быстро отфильтровать события, изменившие вашу среду, когда Вы просматриваете поток записей.
Запрос записей в больших масштабах
Прочитать одну запись вручную несложно, но просматривать миллионы записей таким способом не получится. Отправляйте журналы в журналы CloudWatch или запрашивайте архив S3 с помощью Athena, используя SQL.
Можно фильтровать записи по userIdentity, eventName, sourceIPAddress или errorCode, чтобы точно найти вызовы, важные для расследования.
Обратите внимание на userAgent
Поле userAgent показывает, каким способом был выполнен вызов: через консоль AWS, определённую версию CLI, SDK или инструмент автоматизации.
Неожиданное значение userAgent может указывать на инструменты злоумышленника. Вызов, который обычно выполняется из консоли, внезапно поступает через обычный SDK с необычного IP-адреса — это тонкая аномалия, которую стоит изучить внимательнее.
Соберём всё вместе
Для расследования объединяйте поля: кто (userIdentity) выполнил какое действие (eventName) над каким ресурсом (requestParameters), когда (eventTime), откуда (sourceIPAddress) и с каким результатом (responseElements или errorCode).
Эта полная картина, составленная по одной записи, и есть суть криминалистического анализа активности API в AWS.
Быстрая проверка
Найдите поле, указывающее источник действия.
Итоги
Событие CloudTrail — это запись JSON, ключевые поля которой позволяют провести полноценное расследование: userIdentity (кто, с ARN и цепочкой ролей через sessionContext), eventName/eventSource (что), eventTime/awsRegion/sourceIPAddress (когда и где), а также requestParameters/responseElements или errorCode (изменение и результат). Неудачные события AccessDenied — ценные сигналы, а Athena позволяет запрашивать записи в больших масштабах.
Часто задаваемые вопросы
Урок «Чтение записи события CloudTrail» бесплатный?
Да — полный текст урока «Чтение записи события CloudTrail» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Чтение записи события CloudTrail»?
Расшифруйте поля JSON, описывающие автора каждого вызова. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Чтение записи события CloudTrail»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что записывает CloudTrail
- События управления, данных и аналитических сведений
- Трассировки организации для разных учётных записей
- Чтение записи события CloudTrail