CloudTrail บันทึกอะไรบ้าง
ทำความเข้าใจว่าการเรียก API ด้านการจัดการทุกครั้งกลายเป็นเหตุการณ์ตรวจสอบได้อย่างไร
CloudTrail บันทึกอะไรบ้าง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
บันทึกการตรวจสอบย้อนหลังของบัญชีคุณ
การดำเนินการทุกอย่างใน AWS คือการเรียก API ไม่ว่าจะดำเนินการจากคอนโซล, CLI, SDK หรือบริการอื่น AWS CloudTrail จะบันทึกการเรียกเหล่านั้น
นี่คือบันทึกการตรวจสอบย้อนหลังที่ตอบคำถามด้านความปลอดภัยที่สำคัญว่า ใครทำอะไร เมื่อใด จากที่ใด และกับทรัพยากรใด ซึ่งเป็นรากฐานของความรับผิดชอบในบัญชีของคุณ
ข้อมูลที่เหตุการณ์บันทึกไว้
เหตุการณ์ CloudTrail แต่ละรายการบันทึกรายละเอียดมากมาย ได้แก่ ข้อมูลระบุตัวตน ที่เรียกใช้ การดำเนินการ (ชื่อเหตุการณ์) เวลา IP ต้นทาง พารามิเตอร์ และการตอบกลับ
ข้อมูลนี้เพียงพอสำหรับสร้างลำดับเหตุการณ์ที่เกิดขึ้นระหว่างเหตุการณ์ด้านความปลอดภัยขึ้นใหม่ได้อย่างถูกต้อง และระบุการเปลี่ยนแปลงทุกอย่างว่าเกิดจากผู้ดำเนินการรายใด
เปิดใช้งานเป็นค่าเริ่มต้น
CloudTrail จะบันทึกกิจกรรมเหตุการณ์การจัดการย้อนหลัง 90 วัน โดยอัตโนมัติใน ประวัติเหตุการณ์ โดยไม่ต้องตั้งค่า
หากต้องการเก็บรักษานานขึ้นและควบคุมได้อย่างเต็มที่ ให้สร้าง เส้นทางบันทึก ที่ส่งเหตุการณ์ไปยัง S3 อย่างต่อเนื่อง การสอบคาดหวังให้คุณทราบความแตกต่างระหว่างประวัติเริ่มต้น 90 วันกับเส้นทางบันทึกที่กำหนดค่าเอง
การสร้างเส้นทางบันทึก
เส้นทางบันทึก จะรวบรวมเหตุการณ์และส่งไปยังบักเก็ต S3 เพื่อจัดเก็บระยะยาว และเลือกส่งไปยังบันทึก CloudWatch เพื่อวิเคราะห์แบบเรียลไทม์ได้
โดยทั่วไปควรสร้างเส้นทางบันทึกที่ครอบคลุมหลายภูมิภาคและทั้งองค์กร เพื่อไม่ให้กิจกรรมในภูมิภาคใดหลุดพ้นจากการบันทึก นี่คือบันทึกถาวรที่ค้นหาได้ ซึ่งใช้เป็นแหล่งข้อมูลในการสืบสวนเหตุการณ์
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-audit-logs --is-multi-region-trailข้อมูลระบุตัวตนในทุกเหตุการณ์
องค์ประกอบ userIdentity จะเชื่อมการเรียกแต่ละครั้งเข้ากับผู้ดำเนินการ เช่น ผู้ใช้ IAM บทบาทที่รับมา ผู้ใช้ราก หรือบริการ AWS
ระหว่างการสืบสวน ข้อมูลนี้มีประโยชน์อย่างมาก เพราะช่วยติดตามการดำเนินการที่น่าสงสัยกลับไปยังข้อมูลรับรองและเซสชันที่แน่นอนซึ่งเป็นผู้ดำเนินการ แม้ข้อมูลรับรองนั้นจะถูกรับผ่านสายโซ่ของบทบาทก็ตาม
CloudTrail เทียบกับ CloudWatch
ทั้งสองอย่างนี้ทำให้สับสนได้ง่าย CloudTrail ตอบคำถามว่า "ใครเรียก API ใด" ซึ่งเป็นบันทึกการตรวจสอบการดำเนินการ
CloudWatch ตอบคำถามว่า "ระบบของฉันทำงานเป็นอย่างไร" ซึ่งครอบคลุมตัววัด บันทึก และการแจ้งเตือนเกี่ยวกับสถานะการทำงาน CloudTrail สามารถส่งเหตุการณ์ไปยังบันทึก CloudWatch ได้ แต่จุดประสงค์ของทั้งสองอย่างแตกต่างกัน
ความครอบคลุมหลายภูมิภาค
เส้นทางบันทึกที่กำหนดค่าให้ครอบคลุมเพียงภูมิภาคเดียวจะสร้างจุดบอด ซึ่งผู้โจมตีอาจใช้ดำเนินการในภูมิภาคที่ไม่ได้ตรวจสอบ
การเปิดใช้ เส้นทางบันทึกหลายภูมิภาค ทำให้มั่นใจว่ากิจกรรมในทุกแห่งจะถูกรวบรวมไว้ในที่เดียว AWS แนะนำให้ใช้วิธีนี้เป็นมาตรฐานพื้นฐาน เพื่อไม่ให้ภูมิภาคใดขาดการตรวจสอบ
การต้านทานการแก้ไขข้อมูล
ผู้โจมตีที่ลบบันทึกได้สามารถซ่อนร่องรอยของตนเอง ปกป้อง CloudTrail ด้วย การตรวจสอบความถูกต้องของไฟล์บันทึก (ไฟล์สรุปยืนยันว่าบันทึกไม่ถูกแก้ไข) และล็อกปลายทาง S3 ด้วยนโยบายที่เข้มงวดและ Object Lock
จัดเก็บบันทึกไว้ในบัญชีแยกต่างหาก เพื่อไม่ให้การถูกบุกรุกของระบบงานเข้าถึงบันทึกเหล่านั้นได้
การตอบสนองเกือบแบบเรียลไทม์
ส่งเหตุการณ์จากเส้นทางบันทึกไปยัง บันทึก CloudWatch แล้วคุณจะตอบสนองได้เกือบแบบเรียลไทม์: ตัวกรองตัววัดและการแจ้งเตือนจะทำงานเมื่อเกิดการดำเนินการเฉพาะ เช่น การเปลี่ยนกลุ่มความปลอดภัยหรือการเข้าสู่ระบบด้วยผู้ใช้ราก
สิ่งนี้เชื่อมการบันทึกเพื่อการตรวจสอบเข้ากับการเฝ้าติดตามเชิงรุก เปลี่ยนบันทึกในอดีตให้กลายเป็นการตรวจจับแบบสด
การส่งข้อมูลและเวลาแฝง
โดยทั่วไปเส้นทางบันทึกจะส่งเหตุการณ์ไปยัง S3 ภายในประมาณ 15 นาที หลังการเรียก API ข้อมูลมีความทนทานและเชื่อถือได้ แต่ไม่ได้เกิดขึ้นทันที
หากต้องการตอบสนองเร็วขึ้น ให้สตรีมไปยังบันทึก CloudWatch ซึ่งการแจ้งเตือนสามารถทำงานได้เกือบแบบเรียลไทม์ โปรดทราบว่า CloudTrail มีจุดประสงค์หลักเป็นบันทึกการตรวจสอบ ไม่ใช่ระบบแจ้งเตือนที่มีเวลาแฝงระดับมิลลิวินาทีในตัวเอง
เหตุใดจึงสำคัญต่อการสอบ
CloudTrail เป็นรากฐานของการตรวจจับ การสืบสวน และการปฏิบัติตามข้อกำหนด หลายสถานการณ์ใน SCS-C02 มุ่งเน้นที่การเปิดใช้งาน CloudTrail อย่างถูกต้อง การปกป้องบันทึก และการสืบค้นเพื่อค้นหาว่าเกิดอะไรขึ้น
หากคำถามถามว่าควรค้นหาผู้ที่ลบทรัพยากรหรือเปลี่ยนนโยบายได้อย่างไร CloudTrail มักเป็นส่วนหนึ่งของคำตอบแทบทุกครั้ง
ตรวจสอบอย่างรวดเร็ว
ควรทราบว่า CloudTrail ใช้ทำอะไร
สรุปทบทวน
AWS CloudTrail คือบันทึกการตรวจสอบของบัญชีคุณ โดยบันทึกการเรียก API ทุกครั้งพร้อมตัวตนของผู้เรียก การดำเนินการ เวลา ที่อยู่ IP ต้นทาง และพารามิเตอร์ โดยค่าเริ่มต้น ระบบจะเก็บเหตุการณ์การจัดการไว้ 90 วันใน ประวัติเหตุการณ์ หากต้องการบันทึกที่คงทนและสืบค้นได้ ให้สร้าง เส้นทางตรวจสอบหลายภูมิภาค ไปยัง S3 CloudTrail แตกต่างจาก CloudWatch ซึ่งเน้นประสิทธิภาพ เพราะ CloudTrail ตอบได้ว่าใครทำอะไร ปกป้องบันทึกด้วยการตรวจสอบความถูกต้อง Object Lock และบัญชีแยกต่างหาก อีกทั้งส่งบันทึกไปยัง CloudWatch Logs เพื่อแจ้งเตือนแบบเรียลไทม์
เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 150
- บทเรียน
- 600
คำถามที่พบบ่อย
บทเรียน “CloudTrail บันทึกอะไรบ้าง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “CloudTrail บันทึกอะไรบ้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “CloudTrail บันทึกอะไรบ้าง”
ทำความเข้าใจว่าการเรียก API ด้านการจัดการทุกครั้งกลายเป็นเหตุการณ์ตรวจสอบได้อย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “CloudTrail บันทึกอะไรบ้าง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- CloudTrail บันทึกอะไรบ้าง
- เหตุการณ์ด้านการจัดการ ข้อมูล และข้อมูลเชิงลึก
- แทรลในระดับองค์กรระหว่างบัญชี
- การอ่านระเบียนเหตุการณ์ CloudTrail