การตรวจสอบและบันทึกเซสชันผู้ดูแลระบบ
บันทึกทุกคำสั่งที่ผู้ปฏิบัติงานเรียกใช้เพื่อให้ตรวจสอบความรับผิดชอบได้
การตรวจสอบและบันทึกเซสชันผู้ดูแลระบบ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
ความรับผิดชอบของผู้ดูแลระบบ
การให้สิทธิ์เข้าถึงระดับผู้ดูแลระบบเป็นเพียงครึ่งหนึ่งของงาน คุณต้อง บันทึกสิ่งที่ผู้ดูแลระบบดำเนินการด้วย Session Manager มีการบันทึกข้อมูลอย่างละเอียด ทำให้ทุกคำสั่งและเซสชันตรวจสอบย้อนกลับได้ การสอบ SCS-C02 เน้นความสามารถในการตรวจสอบนี้ว่าเป็นข้อได้เปรียบสำคัญเหนือ SSH ซึ่งยากต่อการรวมศูนย์การบันทึกในระดับคำสั่ง
การบันทึกข้อมูลสองระดับ
การบันทึกข้อมูลของ Session Manager มีสองระดับ ได้แก่ การบันทึกระดับ API ว่าใครเริ่มและหยุดเซสชัน ซึ่งบันทึกโดย CloudTrail และการบันทึก เนื้อหาเซสชัน ซึ่งครอบคลุมการกดแป้นพิมพ์และผลลัพธ์จริง โดยส่งไปยัง CloudWatch Logs หรือ S3 ทั้งสองระดับนี้ตอบได้ทั้งคำถามว่า "ใครเชื่อมต่อ" และ "พวกเขาทำอะไร"
CloudTrail สำหรับเหตุการณ์เซสชัน
CloudTrail บันทึกการเรียกใช้ API StartSession และ TerminateSession โดยแสดงว่าอัตลักษณ์ IAM ใดเชื่อมต่อกับอินสแตนซ์ใดและเมื่อใด เนื่องจากเหตุการณ์เหล่านี้เป็นเหตุการณ์การจัดการ จึงปรากฏในเทรลของคุณโดยอัตโนมัติ ทำให้มีบันทึกการเข้าถึงระดับผู้ดูแลระบบที่เชื่อถือได้และตรวจพบการแก้ไขได้สำหรับใช้ในการสืบสวน
การบันทึกเนื้อหาเซสชัน
หากต้องการบันทึกคำสั่งและผลลัพธ์ภายในเซสชัน ให้เปิดใช้การบันทึกเซสชันในการตั้งค่า Session Manager และกำหนดปลายทางเป็นบัคเก็ต S3หรือกลุ่ม CloudWatch Logs จากนั้นทุกแป้นพิมพ์ที่ผู้ปฏิบัติงานกดและทุกผลลัพธ์ที่ส่งกลับจะถูกจัดเก็บไว้ ซึ่งใกล้เคียงที่สุดกับการบันทึกวิดีโอของเซสชัน
การปกป้องบันทึก
บันทึกเซสชันถือเป็นหลักฐาน จึงต้องทนต่อการแก้ไขดัดแปลง ควรจัดเก็บไว้ในบัคเก็ต S3 เฉพาะที่จำกัดการเข้าถึงอย่างเข้มงวด และควรอยู่ในบัญชีสำหรับการบันทึกแยกต่างหาก พร้อมใช้การเข้ารหัสและนโยบายที่จำกัดสิทธิ์ วิธีนี้ช่วยให้มั่นใจได้ว่าผู้ดูแลระบบ แม้จะเป็นผู้ประสงค์ร้าย ก็ไม่สามารถลบบันทึกเซสชันของตนเองได้
การเข้ารหัสบันทึกเซสชัน
คุณสามารถกำหนดให้ข้อมูลเซสชันแบบเรียลไทม์และบันทึกที่จัดเก็บไว้ต้องใช้การเข้ารหัส KMS การบังคับใช้การเข้ารหัสช่วยปกป้องเนื้อหาเซสชันทั้งขณะจัดเก็บและขณะส่งผ่านเครือข่าย ตรงตามข้อกำหนดด้านการปฏิบัติตามกฎระเบียบ และทำให้มั่นใจได้ว่าคำสั่งหรือผลลัพธ์ที่มีความละเอียดอ่อนจะไม่ถูกเปิดเผยเป็นข้อความธรรมดา
การตรวจสอบคำสั่งเรียกใช้
นอกเหนือจากเซสชันแบบโต้ตอบแล้ว SSM ยังใช้คำสั่ง Run Command เพื่อเรียกใช้คำสั่งกับอินสแตนซ์จำนวนมากพร้อมกัน และมีการตรวจสอบอย่างครบถ้วนด้วย การเรียกใช้แต่ละครั้งจะถูกบันทึกว่าใครเป็นผู้เรียกใช้ เรียกใช้กับเป้าหมายใด และได้ผลลัพธ์อะไร ดังนั้นแม้แต่การดำเนินการระดับผู้ดูแลระบบทั่วทั้งกลุ่มอินสแตนซ์ก็ยังมีความรับผิดชอบตรวจสอบย้อนกลับได้เช่นเดียวกับเซสชันเดียว
การแจ้งเตือนแบบเรียลไทม์
คุณสามารถเชื่อมเหตุการณ์เซสชันเข้ากับ EventBridge และ SNS เพื่อรับการแจ้งเตือนแบบเรียลไทม์เมื่อเซสชันเริ่มต้น โดยเฉพาะเมื่อเป็นอินสแตนซ์ที่มีความละเอียดอ่อน การแจ้งเตือนทันทีที่มีผู้เชื่อมต่อกับเซิร์ฟเวอร์ฐานข้อมูลสำหรับการใช้งานจริง ช่วยให้ทีมรักษาความปลอดภัยเฝ้าดูการเข้าถึงสิทธิ์ระดับสูงได้ในขณะที่เกิดขึ้น ไม่ใช่หลังจากเหตุการณ์ผ่านไปแล้ว
เหตุใดการตรวจสอบจึงสำคัญ
การตรวจสอบเซสชันอย่างครบถ้วนสนับสนุนการตอบสนองต่อเหตุการณ์ การปฏิบัติตามกฎระเบียบ และการยับยั้งการใช้งานในทางที่ผิด การรู้ว่าทุกการกระทำถูกบันทึกไว้จะช่วยป้องกันการใช้งานที่ไม่เหมาะสม และเมื่อเกิดเหตุการณ์ขึ้น ผู้สืบสวนสามารถย้อนดูได้อย่างละเอียดว่าผู้ปฏิบัติงานทำอะไรบ้าง ความรับผิดชอบตรวจสอบได้ตั้งแต่ต้นจนจบนี้เป็นเหตุผลสำคัญที่ข้อสอบให้ความสำคัญกับ Session Manager มากกว่า SSH ที่ใช้คีย์
การจำกัดคำสั่งเชลล์
คุณสามารถเพิ่มความเข้มงวดให้เซสชันได้โดยใช้เอกสาร SSM เพื่อจำกัดเซสชันให้ทำได้เฉพาะการดำเนินการที่กำหนด และปิดใช้เชลล์แบบโต้ตอบสำหรับบทบาทบางประเภท เมื่อใช้ร่วมกับการบันทึก วิธีนี้หมายความว่าแม้ผู้ปฏิบัติงานจะได้รับอนุญาต ก็ยังถูกจำกัดให้อยู่ในกิจกรรมที่ผ่านการอนุมัติแล้ว ลดขอบเขตความเสียหายที่บัญชีซึ่งถูกยึดครองอาจทำได้ ขณะเดียวกันทุกการกระทำยังคงถูกบันทึกไว้
สรุปภาพรวม
การตรวจสอบของ Session Manager รวม CloudTrail สำหรับเหตุการณ์ API StartSession/TerminateSession เข้ากับการบันทึกเนื้อหาเซสชันไปยัง S3 หรือ CloudWatch Logs ซึ่งสามารถเข้ารหัสด้วย KMS ได้ ปกป้องบันทึกไว้ในบัญชีแยกต่างหากที่จำกัดการเข้าถึงอย่างเข้มงวด ตรวจสอบคำสั่ง Run Command ด้วยวิธีเดียวกัน และใช้ EventBridge/SNS เพื่อแจ้งเตือนแบบเรียลไทม์เมื่อมีการเข้าถึงด้วยสิทธิ์ระดับสูง
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบการตรวจสอบเซสชัน
ทบทวน
การตรวจสอบของ Session Manager มีสองชั้น ได้แก่ CloudTrail บันทึกเหตุการณ์ API StartSession/TerminateSession ขณะที่การบันทึกเนื้อหาเซสชันส่งการกดแป้นพิมพ์และผลลัพธ์ไปยัง S3 หรือ CloudWatch Logs ซึ่งสามารถเข้ารหัสด้วย KMS ได้ ปกป้องบันทึกไว้ในบัญชีแยกต่างหากที่จำกัดการเข้าถึงอย่างเข้มงวด ตรวจสอบคำสั่ง Run Command ด้วย และแจ้งเตือนแบบเรียลไทม์ผ่าน EventBridge/SNS
คำถามที่พบบ่อย
บทเรียน “การตรวจสอบและบันทึกเซสชันผู้ดูแลระบบ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การตรวจสอบและบันทึกเซสชันผู้ดูแลระบบ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การตรวจสอบและบันทึกเซสชันผู้ดูแลระบบ”
บันทึกทุกคำสั่งที่ผู้ปฏิบัติงานเรียกใช้เพื่อให้ตรวจสอบความรับผิดชอบได้ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การตรวจสอบและบันทึกเซสชันผู้ดูแลระบบ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุใด Bastion Host จึงเพิ่มความเสี่ยง
- Session Manager โดยไม่ต้องเปิดพอร์ต
- การตรวจสอบและบันทึกเซสชันผู้ดูแลระบบ
- การเสริมความปลอดภัยปลายทางและ Patch Manager