Cloud & IT Cert Prep · Lektion

Lås ned buckets för logglagring

Tillämpa policyer och Object Lock för att göra loggar oföränderliga.

Lektion 3 av 413 steg

Lås ned buckets för logglagring är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Bucketen är den mest värdefulla tillgången

CloudTrail, Config och Flow Logs lagrar i slutänden data i S3-buckets. Den bucketen är granskningsspårets mest värdefulla tillgång och förtjänar därför det starkaste skyddet. Om bucketen är säker kan en angripare som komprometterar en arbetslast fortfarande inte komma åt bevisen för vad angriparen gjorde.

Blockera offentlig åtkomst

Den första kontrollen är S3 Block Public Access, som säkerställer att loggbucketen aldrig exponeras mot internet. En offentligt läsbar loggbucket läcker känslig information om verksamheten till vem som helst. Genom att aktivera Block Public Access på konto- och bucketnivå elimineras denna risk effektivt.

Restriktiv bucketpolicy

En strikt bucketpolicy bör endast tillåta loggningstjänsten att skriva och endast specifika säkerhetsroller att läsa, medan alla andra nekas åtkomst. Du kan även neka s3:DeleteObject för alla principaler så att loggar inte kan tas bort via normala API-anrop, vilket ger ett starkt grundskydd mot enkel manipulering.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:DeleteObject",
  "Resource": "arn:aws:s3:::my-log-bucket/*"
}

S3 Object Lock

S3 Object Lock tillämpar write-once-read-many (WORM)-lagring och gör objekt verkligen oföränderliga under en viss period. Inte ens en konto administratör kan ta bort eller skriva över ett låst objekt innan lagringsperioden löper ut. Detta är det starkaste skyddet mot att en angripare eller en intern användare tar bort loggar.

Compliance-läge kontra Governance-läge

Object Lock har två lägen. I Governance mode kan användare med särskilda behörigheter kringgå låset. I Compliance mode kan ingen, inte ens root-användaren, ta bort objekt eller förkorta lagringsperioden innan den löper ut. För reglerade granskningsloggar ger Compliance mode den starkaste garantin.

Versionshantering

Object Lock kräver versionshantering, som bevarar varje version av ett objekt. Även versionshantering utan Object Lock är till hjälp: om en angripare skriver över ett objekt finns den tidigare versionen kvar. I kombination med ett nekande av DeleteObjectVersion blir det mycket svårare att förstöra historiken än genom att ta bort ett enda aktuellt objekt.

MFA Delete

MFA Delete kräver flerfaktorsautentisering för att permanent ta bort objektversioner eller ändra versionshanteringens status. Det lägger till en mänsklig, hårdvarubaserad spärr framför destruktiva åtgärder i loggbucketen, så att inte ens komprometterade autentiseringsuppgifter i hemlighet kan rensa versioner utan MFA-enheten.

Kryptera loggar

Kryptera loggdata i vila med KMS, helst med en kundhanterad nyckel vars policy begränsar vilka som får dekryptera. Detta skyddar konfidentialiteten, eftersom loggar ofta innehåller känsliga uppgifter som användarnamn och IP-adresser. KMS skapar även en granskningspost för varje dekryptering, vilket ger insyn i vem som läser loggarna.

Åtkomstloggning och övervakning

Aktivera S3-serveråtkomstloggning eller använd CloudTrail-datahändelser för loggbucketen, så att du kan se vem som har åtkomst till den. Skapa alarm för oväntad läsning eller alla försök att ta bort data. Genom att övervaka själva loggbucketen säkerställer du att ett angrepp mot dina bevis ironiskt nog också registreras.

Lagerindela kontrollerna

Ingen enskild inställning räcker. Block Public Access, en bucketpolicy som nekar radering, Object Lock i Compliance mode, versionshantering, MFA Delete och KMS-kryptering gör tillsammans bucketen motståndskraftig mot radering, ändring och exponering. Målet är försvar i flera lager: varje lager täcker de brister som finns i de andra.

Sammanföra delarna

En korrekt låst loggbucket är oföränderlig, privat, krypterad och övervakad. Tillsammans med CloudTrail-validering av loggfiler för att upptäcka manipulering säkerställer den att dina bevis både överlever och förblir bevisligen intakta. Denna förstärkning på bucketnivå är precis vad provscenarier om loggskydd förväntar sig.

Snabbtest

Testa era kunskaper om att härda bucketar.

Sammanfattning

Härda loggbucketar med lager på lager av kontroller: Block Public Access, en bucket policy som nekar borttagning, S3 Object Lock (Compliance-läget kan inte kringgås, medan Governance-läget kan åsidosättas), versionering, MFA Delete och KMS-kryptering för konfidentialitet. Övervaka åtkomst med S3 access logging eller CloudTrail-datahändelser. Tillsammans gör de loggarna oföränderliga, privata och övervakade.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Lås ned buckets för logglagring” gratis?

Ja – hela texten till ”Lås ned buckets för logglagring” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Lås ned buckets för logglagring”?

Tillämpa policyer och Object Lock för att göra loggar oföränderliga. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Lås ned buckets för logglagring”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Varför manipulering av loggar är ett hot
  2. Validering av CloudTrail-loggfiler
  3. Lås ned buckets för logglagring
  4. Centraliserade konton för loggarkiv
← Tillbaka till Cloud & IT Cert Prep