การรวบรวมบันทึกเข้าสู่ CloudWatch
ทำความเข้าใจว่ากลุ่มบันทึกและสตรีมรวบรวมข้อมูลจากบริการต่าง ๆ อย่างไร
การรวบรวมบันทึกเข้าสู่ CloudWatch เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
CloudWatch Logs คืออะไร
Amazon CloudWatch Logs คือบริการที่มีการจัดการ ซึ่งรวบรวม จัดเก็บ และค้นหาข้อมูลบันทึกจากทรัพยากรและแอปพลิเคชัน AWS ของคุณ แทนที่จะเก็บบันทึกไว้บนเซิร์ฟเวอร์แต่ละเครื่อง ซึ่งอาจสูญหายเมื่ออินสแตนซ์สิ้นสุดการทำงาน บันทึกจะถูกส่งไปยังพื้นที่ส่วนกลางที่คงทน สำหรับวิศวกรความปลอดภัย การรวมข้อมูลไว้ที่ส่วนกลางคือหัวใจสำคัญ เพราะคุณไม่สามารถตรวจจับหรือสืบสวนสิ่งที่มองไม่เห็นได้
กลุ่มบันทึก
กลุ่มบันทึกคือคอนเทนเนอร์ที่เก็บข้อมูลบันทึกที่เกี่ยวข้องกันและกำหนดการตั้งค่าร่วมกัน โดยทั่วไป กลุ่มบันทึกหนึ่งกลุ่มจะแทนแอปพลิเคชันหรือบริการหนึ่งรายการ เช่น /aws/lambda/my-function การตั้งค่าที่สำคัญที่สุดด้านความปลอดภัยมีสองอย่าง ได้แก่ ระยะเวลาเก็บรักษา ซึ่งกำหนดว่าจะเก็บบันทึกไว้นานเท่าใดก่อนลบโดยอัตโนมัติ และ คีย์ KMS ที่เลือกใช้เพื่อเข้ารหัสข้อมูลขณะจัดเก็บ
สตรีมบันทึก
ภายในกลุ่มบันทึก สตรีมบันทึกคือลำดับเหตุการณ์จากแหล่งที่มาเดียว เช่น อินสแตนซ์ EC2 หนึ่งเครื่องหรือสภาพแวดล้อมการเรียกใช้ Lambda หนึ่งรายการ เหตุการณ์จะมาพร้อมการประทับเวลาและข้อความ การแยกตามสตรีมช่วยให้คุณติดตามกิจกรรมกลับไปยังต้นทางเฉพาะได้ โดยยังจัดกลุ่มทุกอย่างไว้อย่างเป็นระบบภายใต้กลุ่มบันทึกเดียว
ตัวแทน CloudWatch แบบรวม
อินสแตนซ์ EC2 และเซิร์ฟเวอร์ภายในองค์กรจะไม่ส่งบันทึกโดยอัตโนมัติ ต้องติดตั้ง ตัวแทน CloudWatch แบบรวม บนโฮสต์เพื่อส่งไฟล์บันทึกของระบบปฏิบัติการ แอปพลิเคชัน และไฟล์บันทึกแบบกำหนดเองไปยัง CloudWatch Logs นอกจากนี้ยังรวบรวมตัวชี้วัดเพิ่มเติม เช่น การใช้หน่วยความจำและดิสก์ ซึ่งไฮเปอร์ไวเซอร์ไม่สามารถมองเห็นได้ ตัวแทนนี้ต้องใช้บทบาท IAM ที่ให้สิทธิ์เขียนบันทึก
การเชื่อมต่อกับบริการโดยตรง
บริการ AWS หลายรายการส่งบันทึกไปยัง CloudWatch ได้โดยตรงโดยไม่ต้องใช้ตัวแทน Lambda จะเขียนเอาต์พุตของฟังก์ชัน ส่วน บันทึกโฟลว์ VPC สามารถกำหนดให้ส่งไปยังกลุ่มบันทึก และ Route 53 สามารถบันทึกการสืบค้น DNS ได้ นอกจากนี้ CloudTrail ยังส่งเหตุการณ์ไปยัง CloudWatch Logs ควบคู่กับ S3 ได้ด้วย การทราบว่าแหล่งข้อมูลใดไม่ต้องใช้ตัวแทนและแหล่งใดต้องใช้ เป็นข้อแตกต่างที่มักพบในข้อสอบ
การเก็บรักษาและค่าใช้จ่าย
โดยค่าเริ่มต้น กลุ่มบันทึกจะเก็บข้อมูลไว้ ตลอดไป ซึ่งทำให้ค่าใช้จ่ายเพิ่มขึ้นอย่างเงียบ ๆ คุณสามารถตั้งค่าการเก็บรักษาแยกตามกลุ่มบันทึกได้ ตั้งแต่หนึ่งวันจนถึงสิบปี งานด้านความปลอดภัยและการปฏิบัติตามข้อกำหนดมักต้องเก็บบันทึกตรวจสอบไว้นาน ขณะที่บันทึกแก้ไขข้อบกพร่องที่มีปริมาณมากอาจหมดอายุได้เร็ว การสร้างสมดุลระหว่างสองสิ่งนี้ช่วยให้ทั้งผู้ตรวจสอบและทีมการเงินพึงพอใจ
การเข้ารหัสข้อมูลบันทึก
CloudWatch Logs เข้ารหัสข้อมูลขณะจัดเก็บโดยค่าเริ่มต้น แต่คุณสามารถเชื่อมโยง คีย์ KMS ที่ลูกค้าจัดการ กับกลุ่มบันทึกเพื่อควบคุมได้เข้มงวดยิ่งขึ้น วิธีนี้ช่วยให้คุณกำหนดได้อย่างชัดเจนว่าใครอ่านบันทึกได้ผ่านนโยบายคีย์ และสร้างระเบียนตรวจสอบการใช้งานคีย์ บันทึกที่มีข้อมูลละเอียดอ่อน เช่น ข้อมูลประจำตัวหรือ PII จะได้รับประโยชน์จากวิธีนี้มากที่สุด
aws logs associate-kms-key \
--log-group-name /aws/lambda/payments \
--kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234ตัวกรองการสมัครรับข้อมูล
ตัวกรองการสมัครรับข้อมูลจะส่งเหตุการณ์บันทึกที่ตรงเงื่อนไขแบบเกือบเรียลไทม์ไปยังปลายทางอื่น เช่น Lambda, Kinesis Data Streams หรือ Amazon OpenSearch ทีมความปลอดภัยใช้วิธีนี้ส่งต่อบันทึกไปยัง SIEM หรือบัญชีบันทึกส่วนกลางทันทีที่เหตุการณ์มาถึง แทนการส่งออกเป็นชุดในภายหลัง วิธีนี้เปลี่ยน CloudWatch Logs ให้เป็นไปป์ไลน์แบบสด
การส่งออกบันทึกไปยัง S3
สำหรับการเก็บถาวรระยะยาวที่มีค่าใช้จ่ายต่ำ คุณสามารถ ส่งออกข้อมูลบันทึกไปยัง Amazon S3 ได้ S3 มีค่าใช้จ่ายในการจัดเก็บที่ถูกกว่า มีกฎวงจรชีวิตสำหรับย้ายไปยัง Glacier และมี Object Lock เพื่อป้องกันการเปลี่ยนแปลง รูปแบบที่ใช้กันทั่วไปคือเก็บไว้ใน CloudWatch ระยะสั้นเพื่อค้นหาได้รวดเร็ว แล้วส่งออกไปยังบักเก็ต S3 ที่จำกัดการเข้าถึงเพื่อเก็บเป็นระเบียนตามข้อกำหนดตลอดหลายปี
CloudWatch Logs Insights
CloudWatch Logs Insights คือภาษาสืบค้นที่ออกแบบมาโดยเฉพาะสำหรับค้นหากลุ่มบันทึกแบบโต้ตอบ คุณสามารถกรอง รวมกลุ่ม และเรียงลำดับข้อมูลปริมาณมหาศาลได้โดยไม่ต้องส่งออกข้อมูล ระหว่างการสืบสวน เครื่องมือนี้ช่วยตอบคำถามอย่างเช่น IP ใดทำให้เกิดข้อผิดพลาดมากที่สุดได้อย่างรวดเร็ว จึงเป็นขั้นตอนแรกที่ดี ก่อนย้ายไปใช้ Athena เพื่อวิเคราะห์เชิงลึก
การรักษาความปลอดภัยของไปป์ไลน์
ไปป์ไลน์บันทึกเองก็เป็นเป้าหมายการโจมตีเช่นกัน ให้บทบาทของตัวแทน CloudWatch มีเพียง logs:CreateLogStream และ logs:PutLogEvents เท่านั้น อย่าให้สิทธิ์แบบกว้าง ป้องกันกลุ่มบันทึกไม่ให้ผู้โจมตีลบเพื่อซ่อนกิจกรรม และส่งต่อบันทึกสำคัญไปยังบัญชีแยกต่างหากโดยเร็ว บันทึกที่คุณควบคุมได้ตั้งแต่ต้นจนจบคือหลักฐานที่เชื่อถือได้
ตรวจสอบอย่างรวดเร็ว
ทดสอบความเข้าใจของคุณเกี่ยวกับการรวบรวมบันทึกด้วย CloudWatch Logs
สรุปทบทวน
CloudWatch Logs รวมข้อมูลบันทึกไว้ใน กลุ่มบันทึก ซึ่งประกอบด้วย สตรีมบันทึก อินสแตนซ์ EC2 และโฮสต์ภายในองค์กรต้องใช้ ตัวแทนแบบรวม ขณะที่บริการจำนวนมากเชื่อมต่อได้โดยตรง ตั้งค่า การเก็บรักษา เพื่อควบคุมค่าใช้จ่าย เชื่อมโยง คีย์ KMS สำหรับข้อมูลละเอียดอ่อน และใช้ ตัวกรองการสมัครรับข้อมูล หรือ การส่งออกไปยัง S3 เพื่อส่งข้อมูลไปยัง SIEM หรือเก็บถาวร การจำกัดการเข้าถึงไปป์ไลน์ช่วยให้หลักฐานของคุณน่าเชื่อถือ
คำถามที่พบบ่อย
บทเรียน “การรวบรวมบันทึกเข้าสู่ CloudWatch” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การรวบรวมบันทึกเข้าสู่ CloudWatch” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การรวบรวมบันทึกเข้าสู่ CloudWatch”
ทำความเข้าใจว่ากลุ่มบันทึกและสตรีมรวบรวมข้อมูลจากบริการต่าง ๆ อย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การรวบรวมบันทึกเข้าสู่ CloudWatch” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การรวบรวมบันทึกเข้าสู่ CloudWatch
- ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย
- การสร้างการแจ้งเตือนและการแจ้งให้ทราบ
- การตรวจจับการใช้งานบัญชีรูท