0Pricing
Cloud & IT Cert Prep · บทเรียน

การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย

ใช้นโยบายและ Object Lock เพื่อทำให้บันทึกไม่สามารถเปลี่ยนแปลงได้

การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

บัคเก็ตคือทรัพย์สินล้ำค่าที่สุด

CloudTrail, Config และบันทึกโฟลว์จะจัดเก็บข้อมูลไว้ในบัคเก็ต S3ในท้ายที่สุด บัคเก็ตนั้นคือทรัพย์สินล้ำค่าที่สุดของเส้นทางตรวจสอบ จึงสมควรได้รับการป้องกันที่เข้มงวดที่สุด หากบัคเก็ตปลอดภัย ผู้โจมตีที่เจาะเวิร์กโหลดได้ก็ยังไม่สามารถเข้าถึงหลักฐานการกระทำของตนเอง

บล็อกการเข้าถึงแบบสาธารณะ

การควบคุมแรกคือการบล็อกการเข้าถึงแบบสาธารณะของ S3 เพื่อให้แน่ใจว่าบัคเก็ตบันทึกจะไม่ถูกเปิดเผยต่ออินเทอร์เน็ต บัคเก็ตบันทึกที่ทุกคนอ่านได้จะเปิดเผยรายละเอียดการปฏิบัติงานที่ละเอียดอ่อนแก่บุคคลใด ๆ การเปิดใช้การบล็อกการเข้าถึงแบบสาธารณะทั้งในระดับบัญชีและบัคเก็ตจะปิดความเสี่ยงนี้ได้อย่างเด็ดขาด

นโยบายบัคเก็ตแบบจำกัดสิทธิ์

นโยบายบัคเก็ตที่รัดกุมควรอนุญาตให้เฉพาะบริการบันทึกเขียนข้อมูล และอนุญาตให้อ่านได้เฉพาะบทบาทด้านความปลอดภัยที่ระบุไว้ พร้อมปฏิเสธบุคคลอื่นทั้งหมด นอกจากนี้ คุณยังสามารถปฏิเสธ s3:DeleteObject สำหรับ Principal ทั้งหมดได้ เพื่อไม่ให้ลบบันทึกผ่านการเรียกใช้ API ตามปกติ ซึ่งเป็นมาตรการพื้นฐานที่แข็งแกร่งต่อการดัดแปลงโดยง่าย

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:DeleteObject",
  "Resource": "arn:aws:s3:::my-log-bucket/*"
}

การล็อกออบเจ็กต์ S3

การล็อกออบเจ็กต์ S3บังคับใช้พื้นที่จัดเก็บแบบเขียนครั้งเดียวอ่านหลายครั้ง (WORM) ทำให้ออบเจ็กต์ไม่สามารถเปลี่ยนแปลงได้อย่างแท้จริงตามระยะเวลาที่กำหนด แม้แต่ผู้ดูแลบัญชีก็ไม่สามารถลบหรือเขียนทับออบเจ็กต์ที่ล็อกไว้ก่อนสิ้นสุดระยะเวลาเก็บรักษา นี่คือแนวป้องกันที่แข็งแกร่งที่สุดต่อผู้โจมตีหรือบุคคลภายในที่พยายามลบบันทึก

โหมดการปฏิบัติตามกับโหมดการกำกับดูแล

การล็อกออบเจ็กต์มีสองโหมด ในโหมดการกำกับดูแล ผู้ใช้ที่มีสิทธิ์พิเศษสามารถแทนที่การล็อกได้ ในโหมดการปฏิบัติตาม ไม่มีใคร แม้แต่ผู้ใช้ราก ก็สามารถลบหรือลดระยะเวลาเก็บรักษาได้จนกว่าจะหมดอายุ สำหรับบันทึกการตรวจสอบที่อยู่ภายใต้ข้อกำกับ โหมดการปฏิบัติตามให้หลักประกันที่แข็งแกร่งที่สุด

การจัดการรุ่น

การล็อกออบเจ็กต์ต้องใช้การจัดการรุ่น ซึ่งเก็บออบเจ็กต์ไว้ทุกรุ่น การจัดการรุ่นเพียงอย่างเดียวก็ช่วยได้เช่นกัน หากผู้โจมตีเขียนทับออบเจ็กต์ รุ่นก่อนหน้าจะยังคงอยู่ เมื่อใช้ร่วมกับการปฏิเสธ DeleteObjectVersion การจัดการรุ่นจะทำให้การทำลายประวัติทำได้ยากกว่าการลบออบเจ็กต์ปัจจุบันเพียงรายการเดียวมาก

การลบด้วย MFA

การลบด้วย MFAกำหนดให้ต้องยืนยันตัวตนหลายปัจจัยเมื่อต้องการลบรุ่นของออบเจ็กต์อย่างถาวรหรือเปลี่ยนสถานะการจัดการรุ่น มาตรการนี้เพิ่มด่านตรวจที่ต้องอาศัยบุคคลและอุปกรณ์ฮาร์ดแวร์ก่อนการกระทำที่ทำลายข้อมูลในบัคเก็ตบันทึก ดังนั้นแม้ข้อมูลประจำตัวจะถูกเจาะ ก็ยังไม่สามารถล้างรุ่นต่าง ๆ อย่างเงียบ ๆ ได้หากไม่มีอุปกรณ์ MFA

การเข้ารหัสบันทึก

เข้ารหัสข้อมูลบันทึกขณะจัดเก็บด้วย KMS โดยควรใช้คีย์ที่ลูกค้าจัดการเองและมีนโยบายจำกัดผู้ที่สามารถถอดรหัสได้ วิธีนี้ปกป้องการรักษาความลับ เนื่องจากบันทึกมักมีรายละเอียดที่ละเอียดอ่อน เช่น ชื่อผู้ใช้และที่อยู่ IP นอกจากนี้ KMS ยังสร้างบันทึกการตรวจสอบทุกครั้งที่มีการถอดรหัส ทำให้เห็นได้ชัดเจนยิ่งขึ้นว่าใครเป็นผู้อ่านบันทึก

การบันทึกและตรวจติดตามการเข้าถึง

เปิดใช้การบันทึกการเข้าถึงเซิร์ฟเวอร์ของ S3 หรือใช้เหตุการณ์ข้อมูลของ CloudTrail กับบัคเก็ตบันทึก เพื่อให้คุณเห็นว่าใครเข้าถึงบัคเก็ต ตั้งการแจ้งเตือนเมื่อมีการอ่านที่ไม่คาดคิดหรือความพยายามลบใด ๆ การตรวจติดตามบัคเก็ตบันทึกเองทำให้การโจมตีหลักฐานของคุณถูกบันทึกไว้ด้วย ซึ่งนับเป็นเรื่องย้อนแย้งอย่างหนึ่ง

การควบคุมแบบหลายชั้น

การตั้งค่าเพียงรายการเดียวไม่เพียงพอ การบล็อกการเข้าถึงแบบสาธารณะ นโยบายบัคเก็ตที่ปฏิเสธการลบ การล็อกออบเจ็กต์ในโหมดการปฏิบัติตาม การจัดการรุ่น การลบด้วย MFA และการเข้ารหัสด้วย KMSเมื่อทำงานร่วมกันจะทำให้บัคเก็ตทนต่อการลบ การแก้ไข และการเปิดเผย เป้าหมายคือการป้องกันเชิงลึก โดยแต่ละชั้นจะอุดช่องโหว่ของอีกชั้นหนึ่ง

การนำทุกอย่างมารวมกัน

บัคเก็ตบันทึกที่ล็อกอย่างเหมาะสมจะไม่เปลี่ยนแปลง เป็นส่วนตัว เข้ารหัส และมีการตรวจติดตาม เมื่อใช้ร่วมกับการตรวจสอบความถูกต้องของไฟล์บันทึก CloudTrail เพื่อตรวจจับการดัดแปลง ก็จะทำให้หลักฐานของคุณทั้งคงอยู่และพิสูจน์ได้ว่ายังคงสมบูรณ์ การเสริมความแข็งแกร่งในระดับบัคเก็ตนี้คือสิ่งที่สถานการณ์ในการสอบเกี่ยวกับการปกป้องบันทึกคาดหวังอย่างแท้จริง

ตรวจสอบอย่างรวดเร็ว

ทดสอบความรู้เกี่ยวกับการเสริมความปลอดภัยให้บักเก็ตของคุณ

สรุปทบทวน

เสริมความปลอดภัยให้บักเก็ตจัดเก็บบันทึกด้วยการควบคุมหลายชั้น ได้แก่ Block Public Access นโยบายบักเก็ตที่ ปฏิเสธการลบ S3 Object Lock (โหมด Compliance ไม่สามารถฝ่าฝืนได้ ส่วน Governance สามารถถูกแทนที่ได้) การกำหนดเวอร์ชัน MFA Delete และ การเข้ารหัส KMS เพื่อรักษาความลับ ตรวจสอบการเข้าถึงด้วย การบันทึกการเข้าถึง S3 หรือเหตุการณ์ข้อมูลของ CloudTrail เมื่อใช้ร่วมกัน สิ่งเหล่านี้ทำให้บันทึกไม่สามารถเปลี่ยนแปลงได้ เป็นส่วนตัว และได้รับการตรวจสอบ

คำถามที่พบบ่อย

บทเรียน “การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย”

ใช้นโยบายและ Object Lock เพื่อทำให้บันทึกไม่สามารถเปลี่ยนแปลงได้ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม
  2. การตรวจสอบความถูกต้องของไฟล์บันทึก CloudTrail
  3. การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย
  4. บัญชีจัดเก็บบันทึกส่วนกลาง
← กลับไปที่ Cloud & IT Cert Prep