Management-, data- och insight-händelser
Jämför de händelsetyper som CloudTrail kan registrera och deras kostnad.
Management-, data- och insight-händelser är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Tre typer av händelser
CloudTrail samlar in tre kategorier av händelser, och det är avgörande för provet att känna till skillnaden: management events, data events och Insights events.
De skiljer sig åt i vad de registrerar, om de är aktiverade som standard och hur mycket de kostar — skillnader som påverkar varje loggningsstrategi.
Management events
Management events registrerar åtgärder på kontrollplanet — åtgärder som hanterar resurser, till exempel att skapa en instans, koppla en policy eller ändra en säkerhetsgrupp.
De loggas som standard och den första kopian är vanligtvis kostnadsfri. Det är dessa händelser som de flesta säkerhetsutredningar förlitar sig på för att se konfigurations- och åtkomständringar.
Data events
Data events registrerar åtgärder på dataplanet — åtgärder med hög volym på data inuti resurser, till exempel S3 GetObject/PutObject eller anrop av Lambda-funktioner.
De är avstängda som standard och medför en extra kostnad på grund av den stora volymen. Aktivera dem selektivt där insyn på objektnivå är viktig.
Varför data events kostar mer
Ett enda program kan göra miljontals S3-anrop för objekt per dag, vilket vida överstiger antalet hanteringsåtgärder.
Att logga alla dessa anrop är kraftfullt vid kriminaltekniska utredningar — ni kan se exakt vilket objekt som lästes — men volymen driver kostnaden. Begränsa data events till känsliga bucketar i stället för att aktivera dem överallt.
Insights events
CloudTrail Insights identifierar automatiskt ovanliga mönster i API-aktiviteten, till exempel en plötslig ökning av ett anrop som normalt är sällsynt.
Funktionen etablerar en baslinje för normalt beteende och skapar en Insights-händelse när aktiviteten avviker — exempelvis en mängd borttagningar av resurser som kan tyda på en attack.
Kontrollplan kontra dataplan
En tydlig mental modell är att management events hör till kontrollplanet (hantering av resursen), medan data events hör till dataplanet (användning av resursen).
Att skapa en S3-bucket är en hanteringsåtgärd, medan att läsa ett objekt från den hör till dataplanet. Denna skillnad visar på ett tillförlitligt sätt vilken händelsetyp och kostnadsnivå som gäller.
Filtrering av läsning och skrivning
Ni kan begränsa loggningen till endast läsning, endast skrivning eller alla händelser.
Skrivhändelser registrerar ändringar (det vanliga fokuset för säkerhet), medan läshändelser registrerar åtkomst. Filtrering minskar brus och kostnader — till exempel genom att endast logga skrivande management events samt data events för era känsligaste bucketar.
aws cloudtrail put-event-selectors \
--trail-name org-trail \
--event-selectors ReadWriteType=WriteOnlyAvancerade händelseväljare
Avancerade händelseväljare låter er finjustera filtreringen av data events — efter resurs-ARN, händelsenamn eller andra fält — i stället för att använda loggning som gäller allt eller inget.
Ni kan till exempel endast logga GetObject för en känslig bucket och därmed kontrollera både kostnader och brus. Det är denna precision som gör loggning av data events praktisk i stor skala.
Vart data hamnar
Oavsett vilka händelsetyper ni aktiverar skickas posterna till trailens S3-bucket och eventuellt till CloudWatch Logs.
Insights events hamnar dessutom i ett separat S3-prefix. Det är viktigt att känna till destinationerna för att kunna efterfråga data med Athena, konfigurera larm och skydda loggarna — det är på destinationen som bevismaterialet faktiskt finns.
Välja en strategi
En rimlig standard är att aktivera en multi-region trail som samlar in alla management write-händelser, lägga till data events endast för bucketar och funktioner som hanterar känsliga data samt aktivera Insights för avvikelsedetektering.
Detta balanserar heltäckande säkerhetsinsyn mot kostnaden för loggning av data events med hög volym.
Händelser och provet
SCS-C02 testar ofta om ni kan koppla ett behov till rätt händelsetyp: spårning av åtkomst på objektnivå innebär data events, konfigurationsändringar innebär management events och ovanliga aktivitetstoppar innebär Insights.
Kom ihåg att data events är avstängda som standard och kostar extra — en vanlig distraktion bland provsvaren.
Snabb kontroll
Koppla behovet till rätt händelsetyp.
Sammanfattning
CloudTrail registrerar tre händelsetyper. Management events loggar ändringar på kontrollplanet och är aktiverade som standard. Data events loggar åtkomst på dataplanet med hög volym, till exempel S3 GetObject, och är avstängda som standard med en extra kostnad. Insights events identifierar avvikande mönster i API-aktiviteten. Använd modellen med kontrollplan kontra dataplan, filtrera efter läsning och skrivning för att minska brus och aktivera data events endast för känsliga resurser för att balansera insyn och kostnader.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Management-, data- och insight-händelser” gratis?
Ja – hela texten till ”Management-, data- och insight-händelser” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Management-, data- och insight-händelser”?
Jämför de händelsetyper som CloudTrail kan registrera och deras kostnad. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Management-, data- och insight-händelser”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad CloudTrail registrerar
- Management-, data- och insight-händelser
- Organisationsspårning över konton
- Läs en CloudTrail-händelsepost