AWS Security Academy · Lektion

Organisationsspårning över konton

Centralisera loggning för en hel AWS Organization på en enda plats.

Lektion 3 av 413 steg

Organisationsspårning över konton är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Problemet med flera konton

Stora organisationer använder dussintals eller hundratals AWS-konton. Att konfigurera CloudTrail separat i varje konto är tidskrävande och felbenäget, och ett enda konto som missas blir en blind fläck.

En organization trail löser detta genom att logga aktivitet i alla konton i er AWS Organization från en enda plats.

Vad en org trail är

En organization trail skapas i hanteringskontot eller ett delegerat administratörskonto för AWS Organizations och tillämpas automatiskt på alla medlemskonton.

Händelser från varje konto skickas till en central trail och S3-bucket, vilket ger fullständig och enhetlig täckning utan konfigurering per konto.

Centraliserad loggning

Den viktigaste fördelen är en enda sanningskälla. All API-aktivitet i organisationen hamnar i en bucket, ofta i ett särskilt log archive account.

Utredare kan efterfråga data från en enda plats för att se aktivitet var som helst, och det finns ingen risk att ett konto i tysthet saknar en trail.

Kontot för loggarkiv

En bästa praxis är att placera den centrala trailens S3-bucket i ett separat och strikt skyddat log archive account som få personer har åtkomst till.

Genom att isolera loggarna här kan en angripare som komprometterar ett arbetsbelastningskonto ändå inte komma åt eller ta bort granskningsloggen — en grundpelare i manipulationsresistent loggning.

Medlemskonton kan inte inaktivera den

En viktig säkerhetsegenskap är att medlemskonton inte kan stänga av eller ändra den organization trail som tillämpas på dem.

Endast hanteringskontot eller den delegerade administratören styr den. Därför kan ett komprometterat eller skadligt medlemskonto inte stoppa loggningen av sin egen aktivitet. Detta garanterar enhetlig täckning.

Delegerad administration

Ni kan delegera hanteringen av trailen till ett särskilt security account i stället för att använda hanteringskontot direkt.

Detta följer principen om minsta privilegium för det kraftfulla hanteringskontot och gör att säkerhetsteamet kan ansvara för loggningen utan att ha organisationens känsligaste åtkomst på rotnivå.

Bucket-policy för många konton

Den centrala S3-bucketen behöver en policy som tillåter CloudTrail från alla medlemskonton att skriva till den.

AWS konfigurerar detta automatiskt för organization trails, begränsar skrivningar utifrån konto och lägger till villkor som håller bucketen säker samtidigt som loggar kan tas emot från hela organisationen.

Kombinera med Security Hub

En organization trail passar naturligt ihop med GuardDuty, Security Hub och Config som gäller hela organisationen och som alla administreras från samma delegerade säkerhetskonto.

Tillsammans bildar de en centraliserad modell för säkerhetsdrift: identifiering, granskning och konfigurationsspårning förenas för alla konton i en enhetlig vy.

Kryptera de centrala loggarna

Kryptera den centrala trail-bucketen med en KMS-nyckel vars policy är strikt kontrollerad i kontot för loggarkiv.

Detta skyddar granskningsdata i vila och skapar ytterligare en barriär: även med åtkomst till bucketen kan en angripare inte läsa loggarna utan nyckeln. Kombinera kryptering med Object Lock för att uppnå både sekretess och oföränderlighet.

Nya konton täcks automatiskt

En kraftfull egenskap hos organization trails är att nya medlemskonton loggas automatiskt så snart de ansluter till organisationen.

Det finns ingen risk att ni glömmer att konfigurera CloudTrail på ett nyskapat konto. Täckningen skalar med organisationen och eliminerar de blinda fläckar som ofta uppstår när trails hanteras konto för konto.

Kostnad och täckning

En organization trail är mer kostnadseffektiv och tillförlitlig än många individuella trails. Den första kopian av management events är vanligtvis kostnadsfri även mellan konton.

Ni får full täckning med en enda konfiguration — färre rörliga delar, inga luckor och mindre administrativt arbete än vid hantering av trails konto för konto.

Snabb kontroll

Varför org trails står emot manipulering.

Sammanfattning

En organization trail skapas i hanteringskontot eller det delegerade administratörskontot för AWS Organizations och loggar automatiskt alla medlemskonton till en central bucket — helst i ett strikt skyddat log archive account. Medlemskonton kan inte inaktivera den, vilket garanterar manipulationsresistent täckning utan luckor. Delegera administrationen till ett säkerhetskonto för att följa principen om minsta privilegium, kombinera lösningen med GuardDuty och Config för hela organisationen och få full täckning billigare än med många separata trails.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Organisationsspårning över konton” gratis?

Ja – hela texten till ”Organisationsspårning över konton” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Organisationsspårning över konton”?

Centralisera loggning för en hel AWS Organization på en enda plats. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Organisationsspårning över konton”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad CloudTrail registrerar
  2. Management-, data- och insight-händelser
  3. Organisationsspårning över konton
  4. Läs en CloudTrail-händelsepost
← Tillbaka till AWS Security Academy