แทรลในระดับองค์กรระหว่างบัญชี
รวมการบันทึกของทั้ง AWS Organization ไว้ในที่เดียว
แทรลในระดับองค์กรระหว่างบัญชี เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ปัญหาของหลายบัญชี
องค์กรขนาดใหญ่มักใช้งานบัญชี AWS หลายสิบหรือหลายร้อยบัญชี การกำหนดค่า CloudTrail แยกกันในแต่ละบัญชีทั้งยุ่งยากและเกิดข้อผิดพลาดได้ง่าย อีกทั้งบัญชีที่ตกหล่นเพียงบัญชีเดียวก็กลายเป็นจุดบอด
เส้นทางตรวจสอบขององค์กรแก้ปัญหานี้ด้วยการบันทึกกิจกรรมจากทุกบัญชีใน AWS Organization ของคุณไว้จากจุดเดียว
เส้นทางตรวจสอบขององค์กรคืออะไร
เส้นทางตรวจสอบขององค์กรสร้างขึ้นในบัญชีการจัดการหรือบัญชีผู้ดูแลระบบที่ได้รับมอบหมายของ AWS Organizations และนำไปใช้กับบัญชีสมาชิกทั้งหมดโดยอัตโนมัติ
เหตุการณ์จากทุกบัญชีจะไหลไปยังเส้นทางตรวจสอบและบัคเก็ต S3 ส่วนกลางเดียวกัน ทำให้ครอบคลุมอย่างครบถ้วนและสม่ำเสมอโดยไม่ต้องตั้งค่าแยกในแต่ละบัญชี
การบันทึกแบบรวมศูนย์
ประโยชน์หลักคือแหล่งข้อมูลจริงเพียงแหล่งเดียว กิจกรรม API ทั้งหมดทั่วทั้งองค์กรจะไปอยู่ในบัคเก็ตเดียว ซึ่งมักอยู่ในบัญชีจัดเก็บบันทึกโดยเฉพาะ
ผู้สืบสวนสามารถสืบค้นจากตำแหน่งเดียวเพื่อดูกิจกรรมในทุกแห่ง และไม่มีความเสี่ยงที่บัญชีใดบัญชีหนึ่งจะไม่มีเส้นทางตรวจสอบโดยไม่แจ้งให้ทราบ
บัญชีจัดเก็บบันทึก
แนวทางปฏิบัติที่ดีคือวางบัคเก็ต S3 ของเส้นทางตรวจสอบส่วนกลางไว้ในบัญชีจัดเก็บบันทึกแยกต่างหากที่จำกัดการเข้าถึงอย่างเข้มงวดและมีผู้เข้าถึงเพียงไม่กี่คน
การแยกบันทึกไว้ที่นี่หมายความว่า แม้ผู้โจมตีจะยึดบัญชีที่ใช้งานเวิร์กโหลดได้ ก็ยังไม่สามารถเข้าถึงหรือลบบันทึกการตรวจสอบได้ ซึ่งเป็นหลักสำคัญของการบันทึกที่ต้านทานการแก้ไข
บัญชีสมาชิกไม่สามารถปิดใช้งานได้
คุณสมบัติด้านความปลอดภัยที่สำคัญคือ บัญชีสมาชิกไม่สามารถปิดใช้งานหรือแก้ไขเส้นทางตรวจสอบขององค์กรที่นำมาใช้กับบัญชีของตนได้
มีเพียงบัญชีการจัดการหรือบัญชีผู้ดูแลระบบที่ได้รับมอบหมายเท่านั้นที่ควบคุมเส้นทางนี้ได้ ดังนั้นบัญชีสมาชิกที่ถูกยึดหรือบัญชีสมาชิกที่ไม่หวังดีจึงไม่สามารถหยุดการบันทึกกิจกรรมของตนเองได้ ทำให้มั่นใจได้ว่ามีการครอบคลุมอย่างสม่ำเสมอ
การดูแลระบบที่ได้รับมอบหมาย
คุณสามารถมอบหมายการจัดการเส้นทางตรวจสอบให้กับบัญชีความปลอดภัยโดยเฉพาะ แทนการใช้บัญชีการจัดการโดยตรง
วิธีนี้สอดคล้องกับหลักสิทธิ์น้อยที่สุดสำหรับบัญชีการจัดการที่มีอำนาจสูง และช่วยให้ทีมความปลอดภัยเป็นผู้ดูแลการบันทึกโดยไม่ต้องถือสิทธิ์ระดับรากที่ละเอียดอ่อนที่สุดขององค์กร
นโยบายบัคเก็ตสำหรับหลายบัญชี
บัคเก็ต S3 ส่วนกลางต้องมีนโยบายที่อนุญาตให้ CloudTrail จากทุกบัญชีสมาชิกเขียนข้อมูลลงในบัคเก็ตได้
AWS จะกำหนดค่านี้โดยอัตโนมัติสำหรับเส้นทางตรวจสอบขององค์กร โดยจำกัดการเขียนตามบัญชีและเพิ่มเงื่อนไขที่ช่วยรักษาความปลอดภัยของบัคเก็ต ขณะเดียวกันก็ยังรับบันทึกจากทั่วทั้งองค์กรได้
ใช้ร่วมกับ Security Hub
เส้นทางตรวจสอบขององค์กรทำงานร่วมกับ GuardDuty, Security Hub และ Config ในระดับองค์กรได้อย่างเป็นธรรมชาติ โดยทั้งหมดบริหารจากบัญชีความปลอดภัยที่ได้รับมอบหมายเดียวกัน
เมื่อนำมาทำงานร่วมกัน สิ่งเหล่านี้จะสร้างรูปแบบการดำเนินงานด้านความปลอดภัยแบบรวมศูนย์ ซึ่งรวมการตรวจจับ การตรวจสอบ และการติดตามการกำหนดค่าไว้ในมุมมองเดียวที่สอดคล้องกันทั่วทุกบัญชี
เข้ารหัสบันทึกส่วนกลาง
เข้ารหัสบัคเก็ตเส้นทางตรวจสอบส่วนกลางด้วยคีย์ KMS ซึ่งมีนโยบายที่ควบคุมอย่างเข้มงวดในบัญชีจัดเก็บบันทึก
วิธีนี้ช่วยปกป้องข้อมูลการตรวจสอบขณะจัดเก็บ และเพิ่มแนวป้องกันอีกชั้นหนึ่ง แม้ผู้โจมตีจะเข้าถึงบัคเก็ตได้ก็ไม่สามารถอ่านบันทึกได้หากไม่มีคีย์ ควรใช้การเข้ารหัสร่วมกับ Object Lock เพื่อให้ได้ทั้งการรักษาความลับและการป้องกันการเปลี่ยนแปลง
บัญชีใหม่ได้รับการครอบคลุมโดยอัตโนมัติ
คุณสมบัติที่มีประโยชน์อย่างยิ่งของเส้นทางตรวจสอบขององค์กรคือ บัญชีสมาชิกใหม่จะถูกบันทึกโดยอัตโนมัติทันทีที่เข้าร่วมองค์กร
จึงไม่มีความเสี่ยงที่จะลืมกำหนดค่า CloudTrail ในบัญชีที่เพิ่งสร้าง การครอบคลุมจะขยายไปพร้อมกับองค์กร และขจัดจุดบอดที่มักเกิดจากการจัดการเส้นทางตรวจสอบแยกกันในแต่ละบัญชี
ค่าใช้จ่ายและการครอบคลุม
เส้นทางตรวจสอบขององค์กรหนึ่งเส้นทางคุ้มค่าและน่าเชื่อถือกว่าเส้นทางตรวจสอบแยกกันหลายเส้นทาง สำเนาแรกของเหตุการณ์การจัดการโดยทั่วไปไม่มีค่าใช้จ่าย แม้จะครอบคลุมหลายบัญชีก็ตาม
คุณจะได้การครอบคลุมอย่างครบถ้วนด้วยการกำหนดค่าเพียงครั้งเดียว มีส่วนประกอบที่ต้องดูแลน้อยลง ไม่มีช่องว่าง และมีภาระการดำเนินงานต่ำกว่าการจัดการเส้นทางตรวจสอบทีละบัญชี
ตรวจสอบอย่างรวดเร็ว
เหตุใดเส้นทางตรวจสอบขององค์กรจึงต้านทานการแก้ไข
สรุปทบทวน
เส้นทางตรวจสอบขององค์กรสร้างขึ้นในบัญชีการจัดการหรือบัญชีผู้ดูแลระบบที่ได้รับมอบหมายของ AWS Organizations และบันทึกเหตุการณ์จากบัญชีสมาชิกทุกบัญชีไปยังบัคเก็ตส่วนกลางเดียวโดยอัตโนมัติ ซึ่งควรอยู่ในบัญชีจัดเก็บบันทึกที่จำกัดการเข้าถึงอย่างเข้มงวด บัญชีสมาชิกไม่สามารถปิดใช้งานเส้นทางนี้ได้ จึงรับประกันการครอบคลุมที่ต้านทานการแก้ไขและไม่มีช่องว่าง มอบหมายการดูแลระบบให้บัญชีความปลอดภัยเพื่อใช้หลักสิทธิ์น้อยที่สุด ใช้งานร่วมกับ GuardDuty และ Config ทั่วทั้งองค์กร และได้รับการครอบคลุมอย่างครบถ้วนด้วยค่าใช้จ่ายต่ำกว่าการใช้เส้นทางตรวจสอบแยกกันหลายเส้นทาง
คำถามที่พบบ่อย
บทเรียน “แทรลในระดับองค์กรระหว่างบัญชี” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แทรลในระดับองค์กรระหว่างบัญชี” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แทรลในระดับองค์กรระหว่างบัญชี”
รวมการบันทึกของทั้ง AWS Organization ไว้ในที่เดียว คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “แทรลในระดับองค์กรระหว่างบัญชี” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- CloudTrail บันทึกอะไรบ้าง
- เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก
- แทรลในระดับองค์กรระหว่างบัญชี
- การอ่านระเบียนเหตุการณ์ CloudTrail