0Pricing
Cloud & IT Cert Prep · บทเรียน

การตรวจจับการใช้งานบัญชีรูท

สร้างการแจ้งเตือนที่ทำงานทันทีเมื่อผู้ใช้รูทเริ่มทำงาน

การตรวจจับการใช้งานบัญชีรูท เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดผู้ใช้ Root จึงมีความพิเศษ

ผู้ใช้ Rootคือข้อมูลประจำตัวของเจ้าของบัญชีที่สร้างขึ้นเมื่อเปิดบัญชี AWS และมีสิทธิ์เข้าถึงการดำเนินการและทรัพยากรทุกอย่างโดยไม่มีข้อจำกัด ไม่สามารถจำกัดผู้ใช้นี้ด้วยนโยบาย IAM หรือ SCP ได้ ด้วยอำนาจดังกล่าว การใช้งานผู้ใช้ Root ทุกครั้งจึงเป็นเหตุการณ์ด้านความปลอดภัยที่มีสัญญาณชัดเจนและควรแจ้งเตือนทันที

แนวทางปฏิบัติที่ดีที่สุด: เก็บให้ปลอดภัย

คำแนะนำของ AWS คือให้ใช้ผู้ใช้ Root เฉพาะงานไม่กี่อย่างที่จำเป็นต้องใช้เท่านั้น แล้วไม่ใช้ซ้ำอีก คุณควรเปิดใช้ MFA กับ Root ลบคีย์การเข้าถึงของผู้ใช้นี้ออกทั้งหมด และสร้างข้อมูลประจำตัว IAM หรือผู้ใช้ Identity Center สำหรับงานประจำวัน หลังจากล็อกการใช้งานแล้ว กิจกรรมที่ถูกต้องของ Root ควรเกิดขึ้นไม่บ่อยและต้องมีการวางแผน

การใช้ Root เป็นสัญญาณภัยคุกคาม

เนื่องจากโดยปกติ Root แทบไม่ควรเข้าสู่ระบบ การเข้าสู่ระบบของ Root ที่ไม่คาดคิดจึงเป็นตัวบ่งชี้ที่ชัดเจนว่าอาจเกิดการถูกบุกรุกหรือการละเมิดนโยบาย การตรวจจับเหตุการณ์นี้เป็นหนึ่งในการควบคุมการตรวจติดตามตามเกณฑ์มาตรฐาน CIS และเป็นสถานการณ์ที่พบบ่อยในข้อสอบ คำตอบที่คาดหวังคือการใช้ตัวกรองเมตริกและการแจ้งเตือนที่รับข้อมูลจาก CloudTrail ไม่ใช่การตรวจสอบด้วยตนเอง

องค์ประกอบพื้นฐาน

การตรวจจับนี้ใช้สามส่วนที่คุณรู้จักอยู่แล้ว ได้แก่ CloudTrail บันทึกเหตุการณ์การเข้าสู่ระบบและเหตุการณ์ API, CloudWatch Logs รับเหตุการณ์เหล่านั้นเมื่อกำหนดค่า CloudTrail ให้ส่งข้อมูลไปยังกลุ่มบันทึก และ ตัวกรองเมตริกพร้อมการแจ้งเตือนเปลี่ยนเหตุการณ์ของ Root ให้เป็นการแจ้งเตือนทันที แต่ละส่วนต้องพร้อมใช้งานจึงจะทำให้สายการทำงานนี้ทำงานได้

การระบุ Root ใน CloudTrail

ในเหตุการณ์ของ CloudTrail ช่อง userIdentity.type จะมีค่าเท่ากับ Root เมื่อผู้ใช้ Root เป็นผู้ดำเนินการ ตัวกรองเมตริกสามารถจับคู่กับช่องนี้ได้ เพื่อหลีกเลี่ยงเสียงรบกวนจากเหตุการณ์อัตโนมัติที่เกิดขึ้นเป็นประจำ ตัวกรองมักแยกเหตุการณ์บริการของ AWS ออกด้วย เพื่อให้มีเพียงการดำเนินการของ Root โดยมนุษย์จริง ๆ ที่เรียกใช้การแจ้งเตือน

{ $.userIdentity.type = "Root" \
  && $.userIdentity.invokedBy NOT EXISTS \
  && $.eventType != "AwsServiceEvent" }

การส่ง CloudTrail ไปยัง CloudWatch

ตามค่าเริ่มต้น CloudTrail จะเขียนข้อมูลไปยัง S3 ไม่ใช่ CloudWatch Logs หากต้องการแจ้งเตือนเกือบแบบเรียลไทม์ คุณต้องกำหนดค่าเส้นทางให้ ส่งเหตุการณ์ไปยังกลุ่มบันทึกของ CloudWatch Logs ด้วย ขั้นตอนนี้ต้องใช้บทบาท IAM ที่อนุญาตให้ CloudTrail เขียนข้อมูลไปยังกลุ่มบันทึก หากไม่มีขั้นตอนการส่งข้อมูลนี้ ตัวกรองเมตริกก็จะไม่มีข้อมูลให้จับคู่

การสร้างตัวกรองเมตริก

สร้างตัวกรองเมตริกในกลุ่มบันทึก CloudTrail โดยใช้รูปแบบที่จับคู่กับ userIdentity.type = Root กำหนดให้แต่ละรายการที่ตรงกันเพิ่มค่าให้กับเมตริก เช่น RootAccountUsageCount โดยมีค่าเท่ากับหนึ่ง จากนี้ทุกการดำเนินการของ Root จะเพิ่มค่าให้กับเมตริกที่คุณเฝ้าดูอยู่ เปลี่ยนช่อง JSON ที่ซ่อนอยู่ให้กลายเป็นสัญญาณที่วัดได้

การแจ้งเตือนและการแจ้งให้ทราบ

เชื่อม การแจ้งเตือนของ CloudWatchเข้ากับเมตริก โดยกำหนดเกณฑ์เป็นหนึ่งภายในช่วงเวลาสั้น ๆ เพียงช่วงเดียว เพื่อให้ทำงานทันทีที่เกิดเหตุการณ์ของ Root ครั้งแรก กำหนดให้การแจ้งเตือนส่งไปยัง หัวข้อ SNSที่ทีมรักษาความปลอดภัยของคุณสมัครรับข้อมูลไว้ ผลลัพธ์คือการแจ้งเตือนถึงทีมเกือบจะทันทีที่มีการใช้ Root

ข้อพิจารณาสำหรับหลายบัญชี

ในองค์กร แต่ละบัญชีสมาชิกจะมีผู้ใช้ Root ของตนเอง เส้นทางขององค์กรสามารถรวม CloudTrail จากทุกบัญชีไว้ที่ศูนย์กลางได้ และคุณสามารถสร้างการตรวจจับเพียงครั้งเดียวโดยอ้างอิงกลุ่มบันทึกส่วนกลาง วิธีนี้ช่วยให้มั่นใจว่ากิจกรรมของ Root ในบัญชีสมาชิกจะไม่หลุดรอดจากการตรวจติดตาม ซึ่งเป็นข้อกำหนดสำคัญด้านการกำกับดูแล

การตอบสนองต่อการแจ้งเตือน

เมื่อการแจ้งเตือนทำงาน ให้ถือว่าเป็นเหตุการณ์จนกว่าจะพิสูจน์เป็นอย่างอื่น ยืนยันว่ากิจกรรมนั้นเป็นงานที่วางแผนและได้รับอนุญาตหรือไม่ หากไม่ใช่ ให้รักษาความปลอดภัยของบัญชีโดยเปลี่ยนรหัสผ่าน Root ตรวจสอบว่า MFA ยังใช้งานได้ ตรวจสอบการดำเนินการล่าสุดของ Root ใน CloudTrail และค้นหาข้อมูลประจำตัวหรือคีย์ IAM ใหม่ที่ผู้โจมตีอาจสร้างขึ้น

เหตุใดหัวข้อนี้จึงสำคัญมากในข้อสอบ

การตรวจจับการใช้งาน Root เชื่อม CloudTrail, CloudWatch Logs, ตัวกรองเมตริก, การแจ้งเตือน และ SNS เข้าด้วยกันเป็นการควบคุมที่สมจริงในหนึ่งกระบวนการ คาดว่าจะพบคำถามที่ตัวเลือกผิดเสนอให้ตรวจสอบด้วยตนเอง ใช้นโยบาย IAM กับ Root หรือใช้ SCP คำตอบที่ถูกต้องคือการตรวจจับแบบอัตโนมัติพร้อมการแจ้งเตือนทันทีเสมอ เพราะไม่สามารถจำกัด Root ได้ ทำได้เพียงเฝ้าดูเท่านั้น

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบรูปแบบการตรวจจับการใช้งาน Root

สรุปทบทวน

ผู้ใช้ Rootไม่มีข้อจำกัด และควรเก็บให้ปลอดภัยโดยเปิดใช้ MFA และไม่มีคีย์การเข้าถึง การใช้งานใด ๆ ถือเป็นเหตุการณ์ที่มีสัญญาณชัดเจน ตรวจจับโดยส่ง CloudTrail ไปยัง CloudWatch Logs เพิ่ม ตัวกรองเมตริกสำหรับ userIdentity.type = Root และเรียกใช้ การแจ้งเตือนของ CloudWatchไปยัง หัวข้อ SNS ในองค์กร เส้นทางขององค์กรจะรวมการตรวจจับนี้ไว้ที่ศูนย์กลางในทุกบัญชี

คำถามที่พบบ่อย

บทเรียน “การตรวจจับการใช้งานบัญชีรูท” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจจับการใช้งานบัญชีรูท” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจจับการใช้งานบัญชีรูท”

สร้างการแจ้งเตือนที่ทำงานทันทีเมื่อผู้ใช้รูทเริ่มทำงาน คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจจับการใช้งานบัญชีรูท” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การรวบรวมบันทึกเข้าสู่ CloudWatch
  2. ตัวกรองเมทริกสำหรับเหตุการณ์ความปลอดภัย
  3. การสร้างการแจ้งเตือนและการแจ้งให้ทราบ
  4. การตรวจจับการใช้งานบัญชีรูท
← กลับไปที่ Cloud & IT Cert Prep