บัญชีจัดเก็บบันทึกส่วนกลาง
แยกบันทึกไว้ในบัญชีอื่นที่อยู่นอกการเข้าถึงของผู้โจมตี
บัญชีจัดเก็บบันทึกส่วนกลาง เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
แยกหลักฐานออกจากส่วนอื่น
การป้องกันบันทึกที่แข็งแกร่งที่สุดคือการเก็บบันทึกไว้ใน บัญชี AWS แยกต่างหาก ที่จัดไว้สำหรับการเก็บถาวรโดยเฉพาะ และแยกออกจากบัญชีที่ใช้เรียกใช้เวิร์กโหลด หากผู้โจมตีเจาะบัญชีสำหรับใช้งานจริงได้ พวกเขาก็ยังไม่สามารถเข้าถึงหรือลบบันทึกที่เก็บอยู่ในบัญชีที่ตนไม่ได้ควบคุมได้ การแยกเช่นนี้เป็นรากฐานสำคัญของสถาปัตยกรรมความปลอดภัยที่成熟แล้ว
บัญชีจัดเก็บบันทึก
ในองค์กรที่มีหลายบัญชี บัญชี Log Archive ที่จัดไว้โดยเฉพาะจะรับบันทึกจากบัญชีอื่นทั้งหมด AWS Control Tower จะสร้างบัญชีนี้ให้โดยค่าเริ่มต้นใน landing zone ซึ่งสะท้อนว่า AWS แนะนำรูปแบบนี้อย่างมาก การรวมบันทึกไว้ที่นี่ทำให้มีแหล่งจัดเก็บที่ได้รับการปกป้องเพียงแห่งเดียวสำหรับหลักฐานการตรวจสอบทั้งหมด
แทรลในระดับองค์กร
แทรลขององค์กรใน CloudTrail จะบันทึกเหตุการณ์จากทุกบัญชีในองค์กรและส่งไปยังบักเก็ตเดียว ซึ่งโดยทั่วไปอยู่ในบัญชี Log Archive บัญชีสมาชิกไม่สามารถปิดใช้งานหรือแก้ไขแทรลขององค์กรได้ ดังนั้นแม้บัญชีสมาชิกจะถูกเจาะอย่างสมบูรณ์ ก็ยังไม่สามารถหยุดการบันทึกเหตุการณ์ของตนไว้ที่ศูนย์กลางได้
การส่งข้อมูลข้ามบัญชี
ระบบส่งบันทึกข้ามบัญชีโดยมอบสิทธิ์การเขียนให้บริการบันทึกข้อมูลลงในบักเก็ตส่วนกลางผ่าน นโยบายบักเก็ต บัญชีเวิร์กโหลดสามารถเขียนบันทึกได้ แต่ไม่สามารถอ่านหรือลบได้ เพราะสิทธิ์การอ่านและการลบมีอยู่เฉพาะกับบทบาทด้านความปลอดภัยในบัญชีจัดเก็บถาวรเท่านั้น วิธีนี้บังคับใช้การแบ่งแยกหน้าที่ได้อย่างชัดเจน
จำกัดการเข้าถึงคลังจัดเก็บถาวร
ควรมีผู้ใช้งานหรือบทบาทเพียงไม่กี่รายที่เข้าถึงบัญชี Log Archive ได้ และในอุดมคติไม่ควรเป็นบุคคลเดียวกับผู้ดูแลเวิร์กโหลด การเข้าถึงจะจำกัดไว้กับทีมความปลอดภัยหรือทีมตรวจสอบขนาดเล็ก ซึ่งมักดำเนินการผ่านบทบาทข้ามบัญชีที่กำหนดขอบเขตไว้อย่างรัดกุม การลดจำนวนผู้ที่สามารถแตะต้องคลังจัดเก็บถาวรได้จะลดโอกาสที่หลักฐานจะถูกทำลายหรือถูกเจาะ
ใช้ SCP เพื่อปกป้องการบันทึกข้อมูล
นโยบายควบคุมบริการ (SCP) ในระดับองค์กรสามารถ ปฏิเสธ การกระทำต่าง ๆ เช่น cloudtrail:StopLogging cloudtrail:DeleteTrail และการลบบักเก็ตจัดเก็บบันทึกในบัญชีสมาชิกทั้งหมดได้ เนื่องจาก SCP จำกัดสิทธิ์ได้แม้แต่ผู้ดูแลบัญชี จึงป้องกันไม่ให้ผู้ใดในบัญชีสมาชิกปิดใช้การบันทึกข้อมูลได้ ไม่ว่าผู้นั้นจะมีสิทธิ์ IAM ใดก็ตาม
{
"Effect": "Deny",
"Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
"Resource": "*"
}พื้นที่จัดเก็บส่วนกลางที่เปลี่ยนแปลงไม่ได้
บักเก็ตส่วนกลางควรรวมทุกอย่างจากบทเรียนก่อนหน้า ได้แก่ Object Lock ในโหมด Compliance การกำหนดเวอร์ชัน การเข้ารหัส KMS และนโยบายปฏิเสธการลบ การรวมบันทึกทั้งหมดไว้ในที่เดียวจะปลอดภัยก็ต่อเมื่อสถานที่นั้นเปลี่ยนแปลงไม่ได้และมีการควบคุมอย่างเข้มงวด ดังนั้นบัญชีจัดเก็บถาวรจึงใช้การเสริมความปลอดภัยให้บักเก็ตในระดับสูงสุดที่มี
รวบรวมบันทึกประเภทอื่น
นอกจาก CloudTrail แล้ว คุณยังสามารถรวม Config บันทึกโฟลว์ VPC และบันทึกของแอปพลิเคชันไว้ในบัญชีจัดเก็บถาวรได้ด้วย โดยมักใช้การส่งข้อมูลหรือการจำลองแบบข้ามบัญชี คลังจัดเก็บถาวรที่ได้รับการปกป้องเพียงแห่งเดียวสำหรับบันทึกทุกประเภทช่วยให้การเก็บรักษา การตรวจสอบ และการสืบสวนง่ายขึ้น พร้อมทั้งเก็บแหล่งข้อมูลทุกแห่งให้พ้นจากการเข้าถึงของผู้โจมตี
สืบค้นบันทึกที่รวมศูนย์
ทีมความปลอดภัยสืบค้นบันทึกที่รวมศูนย์ด้วย Athena จากบัญชีจัดเก็บถาวรหรือบัญชีเครื่องมือความปลอดภัยโดยเฉพาะ เนื่องจากบันทึกของทุกบัญชีอยู่รวมกัน คำสั่งสืบค้นเพียงครั้งเดียวจึงสามารถค้นหาทั่วทั้งองค์กรได้ ทำให้การสืบสวนและการค้นหาภัยคุกคามทั่วทั้งองค์กรมีประสิทธิภาพกว่าการตรวจสอบทีละบัญชีอย่างมาก
ความยืดหยุ่นและการเก็บรักษา
การรวมศูนย์ยังช่วยด้านความยืดหยุ่นและการเก็บรักษาด้วย กฎวงจรชีวิตสามารถย้ายบันทึกที่เก่าขึ้นไปยังพื้นที่จัดเก็บราคาถูกกว่า เช่น Glacier ขณะที่ Object Lock ยังคงรักษาคุณสมบัติที่ไม่สามารถเปลี่ยนแปลงได้ และการจำลองแบบข้ามภูมิภาคช่วยป้องกันการสูญเสียระดับภูมิภาค คลังจัดเก็บถาวรจึงกลายเป็นบันทึกที่ทนทาน ใช้งานได้ยาวนาน และป้องกันการแก้ไข ซึ่งเป็นไปตามข้อกำหนดการเก็บรักษาที่เข้มงวดของการปฏิบัติตามข้อกำหนด
ภาพรวมทั้งหมด
บัญชี Log Archive ที่รวมศูนย์และเปลี่ยนแปลงไม่ได้ ซึ่งรับข้อมูลจากแทรลขององค์กร ได้รับการปกป้องด้วย SCP และล็อกด้วย Object Lock ถือเป็นมาตรฐานสูงสุดด้านความถูกต้องสมบูรณ์ของบันทึก วิธีนี้ทำให้ไม่ว่าผู้โจมตีจะทำอะไรในบัญชีเวิร์กโหลด ความจริงเกี่ยวกับการกระทำของพวกเขาก็ยังคงอยู่ในสถานที่ที่พวกเขาไม่สามารถเข้าถึงได้
ตรวจสอบอย่างรวดเร็ว
ทดสอบความรู้เกี่ยวกับการบันทึกข้อมูลแบบรวมศูนย์ของคุณ
สรุปทบทวน
บัญชี Log Archive ที่จัดไว้โดยเฉพาะจะแยกหลักฐานออกจากบัญชีเวิร์กโหลด แทรลขององค์กรจะรวม CloudTrail ไว้ที่บักเก็ตของแทรล ซึ่งบัญชีสมาชิกไม่สามารถปิดใช้งานได้ นโยบายบักเก็ตข้ามบัญชีอนุญาตให้บัญชีต่าง ๆ เขียนได้แต่ลบไม่ได้ ขณะที่ SCP ปฏิเสธ StopLogging/DeleteTrail ทั่วทั้งองค์กร และ Object Lock ร่วมกับการเข้ารหัสทำให้พื้นที่จัดเก็บเปลี่ยนแปลงไม่ได้ ผลลัพธ์คือการเก็บรักษาบันทึกที่ป้องกันการแก้ไข พร้อมสำหรับการสืบค้น และเป็นไปตามข้อกำหนด
เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “บัญชีจัดเก็บบันทึกส่วนกลาง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “บัญชีจัดเก็บบันทึกส่วนกลาง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “บัญชีจัดเก็บบันทึกส่วนกลาง”
แยกบันทึกไว้ในบัญชีอื่นที่อยู่นอกการเข้าถึงของผู้โจมตี คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “บัญชีจัดเก็บบันทึกส่วนกลาง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม
- การตรวจสอบความถูกต้องของไฟล์บันทึก CloudTrail
- การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย
- บัญชีจัดเก็บบันทึกส่วนกลาง