0Pricing
AWS Security Academy · Ders

CloudTrail Verileri Üzerinde Tablolar Oluşturma

Denetim olaylarını doğrudan sorgulamanızı sağlayan bir şema tanımlayın.

CloudTrail Verileri Üzerinde Tablolar Oluşturma, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Neden Tablo Gerekir

Athena, nasıl okunacağını belirtmediğiniz sürece ham S3 dosyalarını sorgulayamaz. Bir tablo, S3 klasörünüzdeki CloudTrail JSON dosyalarını türleri belirtilmiş adlandırılmış sütunlara eşler. Tablo oluşturulduğunda CloudTrail olaylarının zengin yapısındaki alanlara sıradan SQL ile erişilebilir.

CloudTrail Günlük Yapısı

CloudTrail, her kaydın iç içe alanlar içeren tek bir API çağrısını açıkladığı olayları JSON olarak sunar. Bu alanlar arasında userIdentity, eventName, sourceIPAddress ve requestParameters bulunur. Sorguların userIdentity.arn gibi alanlara erişebilmesi için tablo şeması, nesneler için struct türleri de dahil olmak üzere bu iç içe yapıyı yansıtmalıdır.

AWS Tarafından Sağlanan DDL'yi Kullanma

Şemayı elle yazmak zorunda değilsiniz. AWS, CloudTrail için standart bir CREATE TABLE ifadesi yayımlar; CloudTrail konsolu ve Athena da bu ifadeyi sizin için oluşturabilir. Sağlanan DDL'yi kullanmak, derin biçimde iç içe olanlar dahil her alanın doğru eşlenmesini sağlar ve sorgularınızın veri atlamasını önler.

SerDe

SerDe (Serileştirici/Serileştirme Çözücü), Athena'ya her dosyanın nasıl ayrıştırılacağını bildirir. CloudTrail tabloları, CloudTrail JSON düzeni için tasarlanmış ve kayıtlar dizisini ve iç içe yapıları anlayan bir SerDe kullanır. Doğru SerDe'yi seçmek çok önemlidir; yanlış olanı ayrıştırma hatalarına veya null sütunlara yol açar.

ROW FORMAT SERDE
  'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
  'com.amazon.emr.cloudtrail.CloudTrailInputFormat'

S3 Konumunu Gösterme

Tablonun LOCATION yan tümcesi, CloudTrail'in günlükleri depoladığı S3 önekini gösterir; bu genellikle hesap kimliğini ve bölgeyi içeren bir yoldur. Bu öneki doğru belirlemek önemlidir: fazla geniş olursa ilgisiz verileri tararsınız, fazla dar olursa sorgulamak istediğiniz olayları kaçırırsınız.

İç İçe Alanları Sorgulama

Tablo oluşturulduktan sonra, userIdentity.arn veya requestParameters.bucketName gibi iç içe alanları nokta gösterimini kullanarak sorgularsınız. SQL işlevleri dizileri ve JSON dizelerini açmanıza yardımcı olur. Athena'nın araştırmalarda öne çıktığı nokta budur: herhangi bir API çağrısının olay adını, sorumlu kimliğini ve parametrelerini hassas biçimde filtreleyebilirsiniz.

Alternatif Olarak Glue Tarayıcıları

Elle DDL yazmak yerine bir AWS Glue tarayıcısı, S3 verilerini tarayabilir ve bir şemayı otomatik olarak Veri Kataloğu'na çıkarabilir. CloudTrail gibi iyi bilinen biçimler için sağlanan DDL genellikle daha temizdir; ancak tarayıcılar, şemayı elle yazmak istemeyeceğiniz özel veya zaman içinde değişen günlük biçimleri için yararlıdır.

JSON Özelliklerini Yönetme

CloudTrail JSON'unda, değerlerin hizmete göre değiştiği durumlarda requestParameters gibi kendileri de JSON dizeleri olan alanlar bulunur. Bunları çoğu zaman sorgu sırasında JSON işlevleriyle ayrıştırırsınız. Bazı sütunların önceden yapılandırılmış sütunlar değil, ayrıştırılması gereken dizeler olduğunu bilmek, bir alan normal bir sütun gibi davranmadığında yaşayacağınız kafa karışıklığını önler.

Kuruluş Trail Tabloları

Bir kuruluş trail'i için tüm hesapların günlükleri, hesaba özel önekler içeren tek bir bucket altında toplanır. Tüm hesabı aynı anda sorgulamak için bütün önek üzerinde tek bir tablo veya yalıtım için hesap başına tablolar oluşturabilirsiniz. Birleştirilmiş tablo, kuruluş genelinde tehdit avcılığını tek bir sorguda gerçekleştirmek için güçlü bir seçenektir.

Tabloyu Doğrulama

Tabloyu oluşturduktan sonra, satırların döndüğünü ve sütunların beklendiği gibi doldurulduğunu doğrulamak için küçük bir SELECT ile hızlı bir sorgu çalıştırın. Sütunlar null ise SerDe, konum veya şema muhtemelen yanlıştır. Bu sağlama denetimi, sessizce bozulmuş bir tablo üzerine araştırma kurmanızı önler.

Tablodan Araştırmaya

CloudTrail tablosu doğru olduğunda, kaydedilmiş tüm geçmişi kapsayan sorgulanabilir bir denetim izine sahip olursunuz. Her konsol oturumu açma işlemi, API çağrısı ve hata artık filtreleyip toplulaştırabileceğiniz bir satırdır. Bu tablo, sıradaki olay sorgularınızın temelini oluşturur.

Hızlı Denetim

Tablo oluşturma bilginizi sınayın.

Özet

Athena'da CloudTrail'i sorgulamak için JSON dosyalarını sütunlara eşleyen bir table oluşturmanız gerekir. Bunun için AWS'nin sağladığı CREATE TABLE DDL'yi, doğru SerDe'yi ve doğru S3 LOCATION'ı kullanın. İç içe alanları nokta gösterimiyle sorgulayın, JSON dizesi olan sütunları sorgu sırasında ayrıştırın ve küçük bir SELECT ile doğrulayın. Bir kuruluş trail'i, kuruluş genelinde tehdit avcılığı için tek bir tablo olabilir.

Sıkça Sorulan Sorular

“CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersi ücretsiz mi?

Evet — “CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersinde ne öğreneceğim?

Denetim olaylarını doğrudan sorgulamanızı sağlayan bir şema tanımlayın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Athena ile S3 Günlüklerini Sorgulama
  2. CloudTrail Verileri Üzerinde Tablolar Oluşturma
  3. SQL Sorgularıyla Olayları İnceleme
  4. Hız ve Maliyet için Günlükleri Bölümlendirme
← AWS Security Academy Sayfasına Dön