Centraliserade konton för loggarkiv
Isolera loggar i ett separat konto, utom räckhåll för en angripare.
Centraliserade konton för loggarkiv är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Isolera bevismaterialet
Det starkaste skyddet för loggar är att lagra dem i ett separat AWS-konto som är avsett för arkivering och isolerat från kontona där arbetsbelastningar körs. Om en angripare komprometterar ett produktionskonto kan de fortfarande inte komma åt eller radera loggarna i ett konto som de inte kontrollerar. Denna isolering är en grundpelare i en mogen säkerhetsarkitektur.
Kontot för loggarkivering
I en organisation med flera konton tar ett dedikerat Log Archive-konto emot loggar från alla andra konton. AWS Control Tower skapar exakt detta konto som standard i sin landing zone, vilket visar hur starkt AWS rekommenderar mönstret. Genom att centralisera loggarna här får alla granskningsbevis en enda skyddad plats.
Organisationsspår
Ett organisationsspår i CloudTrail fångar händelser från alla konton i organisationen och levererar dem till en enda bucket, vanligtvis i Log Archive-kontot. Medlemskonton kan inte inaktivera eller ändra organisationsspåret, så även ett fullständigt komprometterat medlemskonto kan inte hindra att dess händelser registreras centralt.
Leverans mellan konton
Loggar levereras mellan konton genom att ge loggningstjänsterna skrivåtkomst till den centrala bucket-en via en bucket policy. Arbetsbelastningskontona kan skriva loggar men inte läsa eller radera dem, eftersom läs- och borttagningsbehörigheter endast finns hos säkerhetsroller i arkivkontot. Detta upprätthåller tydligt åtskillnad mellan arbetsuppgifter.
Begränsa åtkomsten till arkivet
Mycket få principals bör ha åtkomst till Log Archive-kontot, och helst ska ingen av dem vara samma personer som administrerar arbetsbelastningar. Åtkomsten begränsas till ett litet säkerhets- eller granskningsteam, ofta via strikt avgränsade roller mellan konton. Genom att minimera antalet personer som kan komma åt arkivet minskar risken för att bevismaterialet komprometteras.
Skydda loggning med SCP:er
Service Control Policies (SCP:er) på organisationsnivå kan neka åtgärder som cloudtrail:StopLogging, cloudtrail:DeleteTrail och borttagning av loggbucketen i alla medlemskonton. Eftersom SCP:er begränsar behörigheter även för konto- administratörer hindrar de alla i ett medlemskonto från att inaktivera loggning, oavsett deras IAM-behörigheter.
{
"Effect": "Deny",
"Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
"Resource": "*"
}Oföränderlig central lagring
Den centrala bucket-en bör kombinera allt från den föregående lektionen: Object Lock i Compliance-läge, versionering, KMS-kryptering och en policy som nekar borttagning. Att samla alla loggar på en plats är endast säkert om platsen är oföränderlig och strikt kontrollerad, så arkivkontot använder den starkaste härdningen av bucketar som finns tillgänglig.
Samla in andra loggar
Utöver CloudTrail kan ni även centralisera Config, VPC Flow Logs och programloggar i arkivkontot, ofta via leverans eller replikering mellan konton. Ett enda skyddat arkiv för alla loggtyper förenklar lagringstid, övervakning och utredning, samtidigt som alla källor hålls utom räckhåll för angripare.
Fråga centralt lagrade loggar
Säkerhetsteam frågar de centraliserade loggarna med Athena från arkivkontot eller ett dedikerat konto för säkerhetsverktyg. Eftersom alla kontons loggar finns samlade kan en enda fråga söka igenom hela organisationen, vilket gör utredningar och threat hunting i hela organisationen betydligt kraftfullare än att kontrollera varje konto separat.
Resiliens och lagringstid
Centralisering underlättar också resiliens och lagringstid: livscykelregler flyttar åldrande loggar till billigare lagring som Glacier, medan Object Lock bevarar oföränderligheten, och replikering mellan regioner kan skydda mot regionala förluster. Arkivet blir ett beständigt, långlivat och manipulationssäkert register som uppfyller även strikta krav på lagringstid för regelefterlevnad.
Helhetsbilden
Ett centraliserat och oföränderligt Log Archive-konto, som matas av ett organisationsspår, skyddas av SCP:er och låses med Object Lock, är guldstandarden för loggintegritet. Det säkerställer att sanningen om en angripares handlingar finns kvar på en plats som de aldrig kan nå, oavsett vad de gör i ett arbetsbelastningskonto.
Snabbtest
Testa era kunskaper om centraliserad loggning.
Sammanfattning
Ett dedikerat Log Archive-konto isolerar bevismaterial från arbetsbelastningskonton. Ett organisationsspår centraliserar CloudTrail till dess bucket, som medlemskonton inte kan inaktivera. Bucket policies mellan konton låter konton skriva men inte radera, SCP:er nekar StopLogging/DeleteTrail i hela organisationen, och Object Lock tillsammans med kryptering gör lagringen oföränderlig. Resultatet är manipulationssäker, sökbar och regeluppfyllande lagring av loggar.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Centraliserade konton för loggarkiv” gratis?
Ja – hela texten till ”Centraliserade konton för loggarkiv” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Centraliserade konton för loggarkiv”?
Isolera loggar i ett separat konto, utom räckhåll för en angripare. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Centraliserade konton för loggarkiv”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Varför manipulering av loggar är ett hot
- Validering av CloudTrail-loggfiler
- Lås ned buckets för logglagring
- Centraliserade konton för loggarkiv