0Pricing
AWS Security Academy · บทเรียน

เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก

เปรียบเทียบประเภทเหตุการณ์ที่ CloudTrail บันทึกได้และค่าใช้จ่ายของแต่ละประเภท

เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุการณ์สามประเภท

CloudTrail บันทึกเหตุการณ์สามประเภท และการเข้าใจความแตกต่างถือว่าสำคัญต่อการสอบอย่างยิ่ง ได้แก่ เหตุการณ์การจัดการ เหตุการณ์ข้อมูล และ เหตุการณ์ข้อมูลเชิงลึก

เหตุการณ์เหล่านี้แตกต่างกันในด้านสิ่งที่บันทึก การเปิดใช้งานโดยค่าเริ่มต้น และค่าใช้จ่าย ซึ่งเป็นความแตกต่างที่กำหนดกลยุทธ์การบันทึกเหตุการณ์ทั้งหมด

เหตุการณ์การจัดการ

เหตุการณ์การจัดการ บันทึกการดำเนินการบนระนาบควบคุม ซึ่งเป็นการดำเนินการสำหรับจัดการทรัพยากร เช่น การสร้างอินสแตนซ์ การแนบนโยบาย หรือการเปลี่ยนกลุ่มความปลอดภัย

เหตุการณ์เหล่านี้เปิดบันทึกโดยค่าเริ่มต้น และสำเนาแรกมักไม่มีค่าใช้จ่าย เหตุการณ์ประเภทนี้เป็นสิ่งที่การสืบสวนด้านความปลอดภัยใช้เป็นหลักเพื่อดูการเปลี่ยนแปลงการกำหนดค่าและสิทธิ์การเข้าถึง

เหตุการณ์ข้อมูล

เหตุการณ์ข้อมูล บันทึกการดำเนินการบนระนาบข้อมูล ซึ่งเป็นการดำเนินการปริมาณสูงกับข้อมูลภายในทรัพยากร เช่น S3 GetObject/PutObject หรือการเรียกใช้ฟังก์ชัน Lambda

เหตุการณ์เหล่านี้ ปิดไว้โดยค่าเริ่มต้น และมีค่าใช้จ่ายเพิ่มเติมเนื่องจากมีปริมาณมาก คุณควรเปิดใช้งานเฉพาะจุดที่จำเป็นต้องมองเห็นข้อมูลในระดับอ็อบเจ็กต์

เหตุใดเหตุการณ์ข้อมูลจึงมีค่าใช้จ่ายสูงกว่า

แอปพลิเคชันเพียงหนึ่งรายการอาจเรียกใช้อ็อบเจ็กต์ S3 หลายล้านครั้งต่อวัน ซึ่งมากกว่าจำนวนการดำเนินการด้านการจัดการอย่างมาก

การบันทึกทั้งหมดมีประโยชน์อย่างยิ่งต่อการสืบสวนทางนิติวิทยาศาสตร์ เพราะคุณจะเห็นได้อย่างชัดเจนว่าอ็อบเจ็กต์ใดถูกอ่าน แต่ปริมาณข้อมูลทำให้มีค่าใช้จ่ายสูง ควรกำหนดขอบเขตเหตุการณ์ข้อมูลไว้เฉพาะบัคเก็ตที่มีข้อมูลสำคัญ แทนการเปิดใช้งานทุกแห่ง

เหตุการณ์ข้อมูลเชิงลึก

CloudTrail Insights ตรวจจับ รูปแบบกิจกรรมของ API ที่ผิดปกติโดยอัตโนมัติ เช่น การเรียกใช้งานที่ปกติเกิดขึ้นไม่บ่อยแต่เพิ่มขึ้นอย่างฉับพลัน

ระบบจะสร้างค่าพื้นฐานของพฤติกรรมปกติ และสร้างเหตุการณ์ข้อมูลเชิงลึกเมื่อกิจกรรมเบี่ยงเบนไปจากค่าดังกล่าว ทำให้มองเห็นความผิดปกติ เช่น การลบทรัพยากรจำนวนมากในช่วงเวลาสั้น ๆ ซึ่งอาจเป็นสัญญาณของการโจมตี

ระนาบควบคุมกับระนาบข้อมูล

แบบจำลองที่เข้าใจง่ายคือ เหตุการณ์การจัดการอยู่บนระนาบควบคุม ซึ่งใช้จัดการทรัพยากร ส่วนเหตุการณ์ข้อมูลอยู่บนระนาบข้อมูล ซึ่งใช้ทรัพยากร

การสร้างบัคเก็ต S3 เป็นการจัดการ ส่วนการอ่านอ็อบเจ็กต์จากบัคเก็ตเป็นการดำเนินการกับข้อมูล ความแตกต่างนี้ช่วยบอกได้อย่างน่าเชื่อถือว่าควรใช้เหตุการณ์ประเภทใดและมีรูปแบบค่าใช้จ่ายแบบใด

การกรองการอ่านกับการเขียน

คุณสามารถกำหนดขอบเขตการบันทึกให้ครอบคลุมเฉพาะอ่านอย่างเดียว เขียนอย่างเดียว หรือเหตุการณ์ทั้งหมดได้

เหตุการณ์การเขียนจะบันทึกการเปลี่ยนแปลง ซึ่งมักเป็นจุดสนใจหลักด้านความปลอดภัย ส่วนเหตุการณ์การอ่านจะบันทึกการเข้าถึง การกรองช่วยลดข้อมูลรบกวนและค่าใช้จ่าย เช่น บันทึกเฉพาะเหตุการณ์การจัดการที่เป็นการเขียน รวมถึงเหตุการณ์ข้อมูลของบัคเก็ตที่มีข้อมูลสำคัญที่สุด

aws cloudtrail put-event-selectors \
  --trail-name org-trail \
  --event-selectors ReadWriteType=WriteOnly

ตัวเลือกเหตุการณ์ขั้นสูง

ตัวเลือกเหตุการณ์ขั้นสูง ช่วยให้คุณกรองเหตุการณ์ข้อมูลได้อย่างละเอียด โดยกรองตาม ARN ของทรัพยากร ชื่อเหตุการณ์ หรือฟิลด์อื่น ๆ แทนการเลือกบันทึกทั้งหมดหรือไม่บันทึกเลย

คุณสามารถบันทึกเฉพาะ GetObject ในบัคเก็ตหนึ่งที่มีข้อมูลสำคัญได้ จึงควบคุมทั้งค่าใช้จ่ายและข้อมูลรบกวนได้อย่างเหมาะสม ความละเอียดระดับนี้ทำให้การบันทึกเหตุการณ์ข้อมูลใช้งานได้จริงในระบบขนาดใหญ่

ข้อมูลไปอยู่ที่ใด

ไม่ว่าคุณจะเปิดใช้งานเหตุการณ์ประเภทใด ระเบียนเหตุการณ์จะไหลไปยังบัคเก็ต S3 ของเส้นทางตรวจสอบ และอาจส่งไปยัง CloudWatch Logs ได้ด้วย

เหตุการณ์ข้อมูลเชิงลึกจะไปอยู่ในคำนำหน้า S3 แยกต่างหากด้วย การทราบปลายทางมีความสำคัญต่อการสืบค้นด้วย Athena การตั้งค่าการแจ้งเตือน และการปกป้องบันทึก เพราะหลักฐานจริงของคุณอยู่ที่ปลายทางนั้น

การเลือกกลยุทธ์

ค่าเริ่มต้นที่เหมาะสมคือ เปิดใช้เส้นทางตรวจสอบหลายภูมิภาคเพื่อบันทึกเหตุการณ์การจัดการที่เป็นการเขียนทั้งหมด เพิ่มเหตุการณ์ข้อมูลเฉพาะบัคเก็ตและฟังก์ชันที่จัดการข้อมูลสำคัญ และเปิดใช้ข้อมูลเชิงลึกเพื่อตรวจจับความผิดปกติ

วิธีนี้ช่วยสร้างสมดุลระหว่างการมองเห็นด้านความปลอดภัยอย่างทั่วถึงกับค่าใช้จ่ายจากการบันทึกเหตุการณ์ข้อมูลปริมาณสูง

เหตุการณ์กับการสอบ

SCS-C02 มักทดสอบว่าคุณสามารถจับคู่ความต้องการกับเหตุการณ์ประเภทที่ถูกต้องได้หรือไม่ การติดตามการเข้าถึงในระดับอ็อบเจ็กต์หมายถึงเหตุการณ์ข้อมูล การเปลี่ยนแปลงการกำหนดค่าหมายถึงเหตุการณ์การจัดการ และการเพิ่มขึ้นผิดปกติของกิจกรรมหมายถึงข้อมูลเชิงลึก

โปรดจำไว้ว่าเหตุการณ์ข้อมูลปิดไว้โดยค่าเริ่มต้นและมีค่าใช้จ่ายเพิ่มเติม ซึ่งเป็นตัวเลือกหลอกที่พบได้บ่อยในการสอบ

ตรวจสอบอย่างรวดเร็ว

จับคู่ความต้องการกับประเภทเหตุการณ์

สรุปทบทวน

CloudTrail บันทึกเหตุการณ์สามประเภท เหตุการณ์การจัดการบันทึกการเปลี่ยนแปลงบนระนาบควบคุมและเปิดใช้งานโดยค่าเริ่มต้น เหตุการณ์ข้อมูลบันทึกการเข้าถึงบนระนาบข้อมูลปริมาณสูง เช่น S3 GetObject และปิดไว้โดยค่าเริ่มต้นพร้อมมีค่าใช้จ่ายเพิ่มเติม ส่วนเหตุการณ์ข้อมูลเชิงลึกตรวจจับรูปแบบกิจกรรมของ API ที่ผิดปกติ ใช้แบบจำลองระนาบควบคุมกับระนาบข้อมูล กรองตามการอ่านหรือการเขียนเพื่อลดข้อมูลรบกวน และเปิดใช้เหตุการณ์ข้อมูลเฉพาะกับทรัพยากรที่มีข้อมูลสำคัญ เพื่อสร้างสมดุลระหว่างการมองเห็นและค่าใช้จ่าย

คำถามที่พบบ่อย

บทเรียน “เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก”

เปรียบเทียบประเภทเหตุการณ์ที่ CloudTrail บันทึกได้และค่าใช้จ่ายของแต่ละประเภท คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. CloudTrail บันทึกอะไรบ้าง
  2. เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก
  3. แทรลในระดับองค์กรระหว่างบัญชี
  4. การอ่านระเบียนเหตุการณ์ CloudTrail
← กลับไปที่ AWS Security Academy