AWS Security Academy · Lektion

Fråga S3-loggar med Athena

Förstå hur serverlös SQL söker i loggar utan en databas.

Lektion 1 av 413 steg

Fråga S3-loggar med Athena är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad Amazon Athena är

Amazon Athena är en serverlös, interaktiv frågetjänst som kör standard-SQL direkt mot data som lagras i Amazon S3. Det finns ingen databas att tillhandahålla eller administrera: ni pekar Athena mot data i S3, definierar ett schema och kör frågor. Det gör tjänsten idealisk för analys av de enorma loggfiler som AWS producerar.

Serverlös och betalning per fråga

Athena är serverlös, och ni betalar per fråga baserat på mängden genomsökt data. Det finns ingen kostnad för vilande resurser när ni inte kör frågor. Prismodellen premierar effektiva frågor och välorganiserade data, eftersom mindre datamängder både går snabbare och kostar mindre att genomsöka – ett tema som återkommer i hela användningen av Athena.

Varför Athena för säkerhetsloggar

Säkerhet genererar enorma mängder loggar: CloudTrail, VPC Flow Logs, ALB-åtkomstloggar med mera, som alla hamnar i S3. Med Athena kan ni undersöka dem med välbekant SQL i stället för att bygga en datapipeline. Under en incident kan ni söka igenom månaders historik i miljarder poster på några minuter, vilket är precis vad undersökningar kräver.

Schema vid läsning

Athena använder schema-on-read: ni definierar ett tabellschema som beskriver hur filer i S3 ska tolkas, och schemat tillämpas när ni kör en fråga, inte när data lagras. De råa loggfilerna ändras aldrig. Det innebär att ni när som helst kan lägga nya tabeller och vyer ovanpå samma orörda loggar.

Datakatalogens roll

Athena läser tabelldefinitioner från AWS Glue Data Catalog, ett centralt metadataarkiv. En tabell kopplar en plats i S3 och ett format till kolumner och datatyper. När tabellen har katalogiserats är den tillgänglig för Athena och andra analystjänster, vilket ger er en gemensam definition av loggdata.

Format som stöds

Athena kan köra frågor mot många format: JSON, CSV, Apache Parquet, ORC och Avro. CloudTrail-loggar är JSON och Flow Logs är text med fält separerade av blanksteg. Kolumnbaserade format som Parquet är mycket effektivare eftersom Athena endast läser de kolumner som en fråga behöver, vilket minskar mängden genomsökt data och sänker kostnaden.

Köra en fråga

Ni kör frågor i Athena-konsolen, via API:t eller CLI:t, och resultaten skrivs till en plats för frågeresultat i S3. En enkel undersökningsfråga kan exempelvis räkna misslyckade konsolinloggningar per användare. Athena returnerar resultaten på några sekunder till några minuter beroende på datamängden, utan någon infrastruktur att administrera.

SELECT useridentity.username, COUNT(*) AS attempts
FROM cloudtrail_logs
WHERE eventname = 'ConsoleLogin'
  AND errormessage = 'Failed authentication'
GROUP BY useridentity.username

Skydda åtkomst till Athena

Åtkomst till Athena styrs av IAM-policyer, och frågor kan endast läsa S3-data som anroparen har behörighet att komma åt. Ni bör även kryptera platsen för frågeresultat, eftersom resultaten kan innehålla känsligt logginnehåll. Med workgroups kan ni separera team, kräva kryptering av resultat och ange gränser för hur mycket data varje fråga får genomsöka.

Federerade frågor

Utöver S3 kan Athenas federerade frågor nå andra datakällor, som DynamoDB eller RDS, via anslutningsprogram. Även om de flesta analyser av säkerhetsloggar riktar sig mot S3 gör federation det möjligt att koppla samman loggdata med referensdata, till exempel ett tillgångsregister, för att berika en undersökning utan att först flytta allt till S3.

Workgroups för styrning

Workgroups isolerar frågor, resultat och inställningar för olika team. En workgroup kan kräva en krypterad plats för resultat, ange en separat bucket för frågeresultat och begränsa antalet byte som en enskild fråga får genomsöka. Detta begränsar både kostnaderna och ser till att ett teams känsliga undersökningsresultat hålls åtskilda från ett annat teams.

När Athena passar

Använd Athena när ni behöver analysera stora mängder historiska loggar tillfälligt, särskilt CloudTrail och Flow Logs i S3. För aviseringar i realtid förlitar ni er fortfarande på CloudWatch och GuardDuty. Athena är verktyget för djupgående undersökningar i efterhand och rapportering över enorma datamängder.

Snabbtest

Testa era grundläggande kunskaper om Athena.

Sammanfattning

Amazon Athena kör SQL direkt på data i S3, är serverlös och prissätts utifrån genomsökt data. Tjänsten använder schema-on-read med tabelldefinitioner i Glue Data Catalog och stöder format som JSON samt det effektiva formatet Parquet. Skydda den med IAM, krypterade platser för resultat och workgroups. Det är förstahandsverktyget för djupgående analys i efterhand av CloudTrail och Flow Logs.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Fråga S3-loggar med Athena” gratis?

Ja – hela texten till ”Fråga S3-loggar med Athena” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Fråga S3-loggar med Athena”?

Förstå hur serverlös SQL söker i loggar utan en databas. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Fråga S3-loggar med Athena”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Fråga S3-loggar med Athena
  2. Skapa tabeller över CloudTrail-data
  3. Undersök incidenter med SQL-frågor
  4. Partitionera loggar för hastighet och kostnad
← Tillbaka till AWS Security Academy