AWS Security Academy · Ders

CloudTrail Olay Kaydını Okuma

Her çağrıyı kimin yaptığını açıklayan JSON alanlarını çözümleyin.

4. ders / 413 adım

CloudTrail Olay Kaydını Okuma, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Bir Olayın Anatomisi

Bir CloudTrail olayı, tutarlı bir alan kümesine sahip bir JSON kaydıdır. Bu kaydı okumayı öğrenmek, bir inceleme sırasında tam olarak ne olduğunu yeniden oluşturmanızı sağlar.

Her kayıt tek bir API çağrısını açıklar: çağrıyı kimin yaptığı, ne yaptığı, ne zaman ve nereden yaptığı ve sonucun ne olduğu.

userIdentity Alanı

Güvenlik açısından en önemli alan userIdentity alanıdır. Çağrıyı yapan asıl kimliği; türünü (IAMUser, AssumedRole, Root, AWSService), hesabını ve ARN'sini (Amazon Resource Name) açıklar.

Bir eylemi belirli bir kişiye, role veya hizmete güvenilir biçimde atfetmenizi sağlayan şey budur.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

Olay Adı ve Kaynak

eventName, DeleteBucket veya RunInstances gibi çağrılan API eylemidir; eventSource ise s3.amazonaws.com gibi eylemin ait olduğu hizmettir.

Birlikte, hangi işlemin tam olarak gerçekleştiğini gösterirler. Bu da herhangi bir olayı anlamanın merkezindedir.

Zaman, Bölge ve IP

eventTime zaman damgası (UTC cinsinden), awsRegion ve sourceIPAddress, çağrının zamanını ve konumunu belirler.

Beklenmeyen bir bölgeden veya tanınmayan bir IP'den gelen çağrı, klasik bir tehlike işaretidir. Kullanıcı aracısı alanı, çağrının konsol, CLI veya SDK aracılığıyla nasıl yapıldığını da gösterir.

İstek ve Yanıt

requestParameters, çağrının girdilerini; hangi klasörün, hangi bulut sunucusunun veya hangi ilkenin kullanıldığını gösterir. responseElements ise AWS'nin yeni oluşturulan bir kaynak kimliği gibi döndürdüğü bilgileri gösterir.

Bunlar, yalnızca bir şeyin gerçekleştiğini değil, tam olarak neyin değiştirildiğini ve sonucun ne olduğunu görmenizi sağlar.

Hatalar Olayları Anlatır

Bir çağrı reddedildiyse kayıt, AccessDenied gibi errorCode ve errorMessage alanlarını içerir.

Tek bir asıl kimlikten gelen çok sayıda reddedilmiş çağrı, çoğu zaman bir saldırganın ele geçirilmiş kimlik bilgilerinin neler yapabileceğini yokladığı anlamına gelir. Başarısız olaylar, başarılı olaylar kadar inceleme açısından değerlidir.

Rol Zincirleri

Erişim varsayılan roller üzerinden gerçekleştiğinde zinciri takip edin. userIdentity, varsayılan bir rol oturumunu gösterebilir; sessionContext ise bu rolü varsayan temel asıl kimliği ortaya çıkarır.

Bu zinciri izlemek, birden fazla rol geçişi söz konusu olsa bile bir eylemi nihai olarak kimin gerçekleştirdiğini ortaya çıkarır.

Salt Okunur ve Yönetim İşaretleri

readOnly ve managementEvent gibi alanlar, çağrının niteliğini bir bakışta gösterir: herhangi bir değişiklik yapılıp yapılmadığını ve bunun kontrol düzlemi işlemi olup olmadığını belirtir.

Bu alanlar, çok sayıda kaydı incelerken ortamınızı değiştiren olaylara hızla filtre uygulamanıza yardımcı olur.

Büyük Ölçekte Kayıt Sorgulama

Tek bir kaydı elle okumak sorun değildir; milyonlarca kaydı bu şekilde incelemek öyle değildir. Kayıtları CloudWatch Logs'a gönderin veya S3 arşivini SQL kullanarak Athena ile sorgulayın.

Bir incelemede önemli olan çağrıları tam olarak belirlemek için userIdentity, eventName, sourceIPAddress veya errorCode alanlarına göre filtre uygulayabilirsiniz.

Kullanıcı Aracısına Dikkat Edin

userAgent alanı, çağrının nasıl yapıldığını gösterir: AWS konsolu, belirli bir CLI sürümü, SDK veya bir otomasyon aracı.

Beklenmeyen bir kullanıcı aracısı, saldırganların kullandığı araçlara işaret edebilir. Normalde konsoldan gelen bir çağrının aniden alışılmadık bir IP adresinden ham bir SDK aracılığıyla gelmesi, daha yakından incelenmeye değer ince bir anormallik türüdür.

Birleştirme

İnceleme yapmak için alanları bir araya getirin: kim (userIdentity), hangi işlemi (eventName), hangi kaynak üzerinde (requestParameters), ne zaman (eventTime), nereden (sourceIPAddress) ve hangi sonuçla (responseElements veya errorCode) gerçekleştirdi?

Tek bir kayıttan elde edilen bu bütünsel görünüm, AWS üzerindeki API etkinliklerinin adli incelemesinin temelini oluşturur.

Hızlı Kontrol

Kaynağı belirten alanı bulun.

Özet

CloudTrail olayı, temel alanlarıyla eksiksiz bir incelemeyi mümkün kılan bir JSON kaydıdır: userIdentity (ARN ve sessionContext üzerinden rol zinciriyle birlikte kim), eventName/eventSource (ne), eventTime/awsRegion/sourceIPAddress (ne zaman ve nerede) ve requestParameters/responseElements veya errorCode (değişiklik ve sonuç). Başarısız AccessDenied olayları değerli göstergelerdir; Athena ise kayıtları büyük ölçekte sorgulamanızı sağlar.

Başlamak ücretsiz

Yapay zeka eğitmeniyle AWS Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
30
Dersler
120

Sıkça Sorulan Sorular

“CloudTrail Olay Kaydını Okuma” dersi ücretsiz mi?

Evet — “CloudTrail Olay Kaydını Okuma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“CloudTrail Olay Kaydını Okuma” dersinde ne öğreneceğim?

Her çağrıyı kimin yaptığını açıklayan JSON alanlarını çözümleyin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“CloudTrail Olay Kaydını Okuma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CloudTrail Neleri Kaydeder
  2. Yönetim, Veri ve İçgörü Olayları
  3. Hesaplar Arasında Kuruluş İzleri
  4. CloudTrail Olay Kaydını Okuma
← AWS Security Academy Sayfasına Dön