Cloud & IT Cert Prep · Lektion

Läs en CloudTrail-händelsepost

Tolka JSON-fälten som beskriver vem som gjorde varje anrop.

Lektion 4 av 413 steg

Läs en CloudTrail-händelsepost är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

En händelses anatomi

En CloudTrail-händelse är en JSON-post med en enhetlig uppsättning fält. När ni lär er att läsa den kan ni exakt återskapa vad som hände under en utredning.

Varje post beskriver ett API-anrop: vem som gjorde det, vad personen eller tjänsten gjorde, när och varifrån det gjordes samt vilket resultatet blev.

Fältet userIdentity

Det viktigaste fältet för säkerhet är userIdentity. Det beskriver det principal som gjorde anropet — dess typ (IAMUser, AssumedRole, Root, AWSService), konto och ARN (Amazon Resource Name).

Det är så ni med säkerhet kopplar en åtgärd till en viss person, roll eller tjänst.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Händelsenamn och källa

eventName är API-åtgärden som anropades, till exempel DeleteBucket eller RunInstances, och eventSource är tjänsten som den tillhör, till exempel s3.amazonaws.com.

Tillsammans visar de exakt vilken åtgärd som utfördes, vilket är kärnan i att förstå en händelse.

Tid, region och IP

Tidsstämpeln eventTime (i UTC), awsRegion och sourceIPAddress placerar anropet i tid och rum.

Ett anrop från en oväntad region eller en okänd IP-adress är en klassisk varningssignal. Fältet för användaragent visar dessutom hur anropet gjordes — via konsolen, CLI eller SDK.

Begäran och svar

requestParameters visar indata till anropet — vilken bucket, instans eller policy — och responseElements visar vad AWS returnerade, till exempel ID:t för en nyskapad resurs.

Med dessa fält kan ni se exakt vad som ändrades och vilket resultatet blev, inte bara att något hände.

Fel berättar en historia

Om ett anrop nekades innehåller posten errorCode och errorMessage, till exempel AccessDenied.

En mängd nekade anrop från ett och samma principal kan ofta betyda att en angripare undersöker vad en stulen autentiseringsuppgift kan användas till. Misslyckade händelser är lika värdefulla i utredningar som lyckade.

Rollkedjor

När åtkomsten går via antagna roller ska ni följa kedjan. userIdentity kan visa en session med en antagen roll, och sessionContext visar det underliggande principal som antog rollen.

Genom att spåra kedjan kan ni fastställa vem som slutligen utförde en åtgärd, även när flera rollhopp ingår.

Skrivskyddade flaggor och hanteringsflaggor

Fält som readOnly och managementEvent visar direkt vilken typ av anrop det är – om det ändrade något och om det är en åtgärd på kontrollplanet.

De hjälper Er att snabbt filtrera fram de händelser som ändrade Er miljö när Ni går igenom stora mängder poster.

Fråga poster i stor skala

Det går bra att läsa en enskild post manuellt, men inte att gå igenom miljontals poster. Skicka loggar till CloudWatch Logs eller fråga S3-arkivet med Athena via SQL.

Ni kan filtrera på userIdentity, eventName, sourceIPAddress eller errorCode för att exakt hitta de anrop som är relevanta i en undersökning.

Kontrollera user agent

Fältet userAgent visar hur ett anrop gjordes – via AWS-konsolen, en viss CLI-version, ett SDK eller ett automatiseringsverktyg.

En oväntad user agent kan tyda på verktyg som används av en angripare. Om ett anrop som normalt kommer från konsolen plötsligt kommer via ett rått SDK från en ovanlig IP-adress är det en subtil avvikelse som är värd att granska närmare.

Sätt ihop helheten

För att utreda kombinerar Ni fält: vem (userIdentity) gjorde vad (eventName) med vilken resurs (requestParameters), när (eventTime), varifrån (sourceIPAddress) och med vilket resultat (responseElements eller errorCode).

Den fullständiga bilden, hämtad från en enda post, är själva kärnan i kriminalteknisk analys av API-aktivitet i AWS.

Snabbkontroll

Hitta fältet som anger vem som utförde åtgärden.

Sammanfattning

En CloudTrail-händelse är en JSON-post vars nyckelfält besvarar de viktigaste frågorna i en fullständig undersökning: userIdentity (vem, med ARN och rollkedja via sessionContext), eventName/eventSource (vad), eventTime/awsRegion/sourceIPAddress (när och var), samt requestParameters/responseElements eller errorCode (ändringen och resultatet). Misslyckade AccessDenied-händelser är värdefulla signaler, och med Athena kan Ni fråga poster i stor skala.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Läs en CloudTrail-händelsepost” gratis?

Ja – hela texten till ”Läs en CloudTrail-händelsepost” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Läs en CloudTrail-händelsepost”?

Tolka JSON-fälten som beskriver vem som gjorde varje anrop. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Läs en CloudTrail-händelsepost”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad CloudTrail registrerar
  2. Management-, data- och insight-händelser
  3. Organisationsspårning över konton
  4. Läs en CloudTrail-händelsepost
← Tillbaka till Cloud & IT Cert Prep