Что записывает CloudTrail
Разберитесь, как каждый вызов API управления превращается в событие аудита.
«Что записывает CloudTrail» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Журнал аудита вашего аккаунта
Каждое действие в AWS представляет собой вызов API — независимо от того, выполнен ли он из консоли, CLI, SDK или другой службы. AWS CloudTrail записывает эти вызовы.
Это журнал аудита, отвечающий на важнейшие вопросы безопасности: кто, что, когда, откуда и с каким ресурсом сделал, — основа подотчётности в вашем аккаунте.
Что фиксирует событие
Каждое событие CloudTrail содержит подробные сведения: идентификатор вызвавшего, действие (имя события), время, исходный IP-адрес, параметры и ответ.
Этого достаточно, чтобы точно восстановить ход событий во время инцидента и связать каждое изменение с конкретным субъектом.
Включено по умолчанию
CloudTrail автоматически записывает действия с событиями управления за последние 90 дней в истории событий, не требуя настройки.
Для более длительного хранения и полного контроля создайте трассировку, которая будет непрерывно передавать события в S3. На экзамене важно различать историю по умолчанию за 90 дней и настроенную трассировку.
Создание трассировки
Трассировка собирает события и передаёт их в корзину S3 для долгосрочного хранения, а при необходимости — в журналы CloudWatch для анализа в реальном времени.
Обычно создают трассировку для нескольких регионов и всей организации, чтобы журналирование не пропустило активность ни в одном регионе. Это долговечная запись с возможностью запросов, на основе которой расследуют инциденты.
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-audit-logs --is-multi-region-trailИдентификация в каждом событии
Элемент userIdentity связывает каждый вызов с субъектом — пользователем IAM, принятой ролью, корневым пользователем или службой AWS.
Во время расследования это особенно ценно: вы можете проследить подозрительное действие до конкретных учётных данных и сеанса, которые его выполнили, даже если учётные данные были получены через цепочку ролей.
CloudTrail и CloudWatch
Их легко перепутать. CloudTrail отвечает на вопрос «кто выполнил какой вызов API» — это журнал аудита действий.
CloudWatch отвечает на вопрос «как работает моя система» — он предоставляет метрики, журналы и оповещения о состоянии работы. CloudTrail может отправлять события в журналы CloudWatch, но назначение этих служб различается.
Охват нескольких регионов
Неправильно настроенная трассировка для одного региона создаёт слепые зоны, которыми атакующий может воспользоваться, действуя в регионе без мониторинга.
Включение трассировки для нескольких регионов гарантирует, что активность повсюду будет собираться в одном месте. AWS рекомендует это как базовую настройку, чтобы ни один регион не оставался без аудита.
Защита от подделки
Атакующий, способный удалить журналы, может скрыть свои следы. Защитите CloudTrail с помощью проверки файлов журналов (файлы дайджестов подтверждают, что журналы не изменялись) и ограничьте доступ к месту назначения S3 строгими политиками и блокировкой объектов.
Храните журналы в отдельном аккаунте, чтобы при компрометации рабочей нагрузки до них нельзя было добраться.
Реакция почти в реальном времени
Передавайте события трассировки в журналы CloudWatch, чтобы реагировать почти в реальном времени: фильтры метрик и оповещения будут срабатывать на определённые действия, например изменение группы безопасности или вход в систему с корневой учётной записью.
Это связывает журналирование аудита с активным мониторингом, превращая историческую запись в средство обнаружения в реальном времени.
Доставка и задержка
Обычно трассировка доставляет события в S3 примерно в течение 15 минут после вызова API. Это долговечный и надёжный механизм, но не мгновенный.
Для более быстрой реакции передавайте события в журналы CloudWatch, где оповещения могут срабатывать почти в реальном времени. Помните: CloudTrail прежде всего является аудиторской записью, а не самостоятельной системой оповещений с задержкой в миллисекунды.
Почему это важно для экзамена
CloudTrail лежит в основе обнаружения, расследования и обеспечения соответствия требованиям. Во многих сценариях SCS-C02 нужно правильно включить CloudTrail, защитить его журналы и выполнить по ним запросы, чтобы выяснить, что произошло.
Если в вопросе спрашивается, как выяснить, кто удалил ресурс или изменил политику, CloudTrail почти всегда является частью ответа.
Быстрая проверка
Знайте, для чего нужен CloudTrail.
Итоги
AWS CloudTrail — это журнал аудита вашей учётной записи, в котором фиксируется каждый вызов API: сведения о вызывающей стороне, действие, время, исходный IP-адрес и параметры. По умолчанию он хранит в разделе Event history события управления за последние 90 дней; для долговременного хранения журналов с возможностью выполнять по ним запросы создайте multi-region trail в S3. В отличие от CloudWatch, который предназначен для отслеживания производительности, CloudTrail отвечает на вопрос «кто что сделал». Защитите журналы с помощью проверки целостности, Object Lock и отдельной учётной записи, а для оповещений в реальном времени передавайте их в CloudWatch Logs.
Часто задаваемые вопросы
Урок «Что записывает CloudTrail» бесплатный?
Да — полный текст урока «Что записывает CloudTrail» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Что записывает CloudTrail»?
Разберитесь, как каждый вызов API управления превращается в событие аудита. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Что записывает CloudTrail»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что записывает CloudTrail
- События управления, данных и аналитических сведений
- Трассировки организации для разных учётных записей
- Чтение записи события CloudTrail