CloudTrail Insights ve Günlük Dosyası Bütünlüğü
Olağandışı API etkinliğini algılamak için CloudTrail Insights'ı etkinleştirin ve adli incelemeler için günlük dosyası bütünlüğünü doğrulamak üzere özet dosyalarını kullanın.
CloudTrail Insights ve Günlük Dosyası Bütünlüğü, CoddyKit'te ücretsiz bir AWS Solutions Architect dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Solutions Architect öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Solutions Architect kursu toplamda 4 dersten oluşur.
CloudTrail Insights Nedir?
CloudTrail Insights, AWS hesabınızdaki olağandışı API etkinliğini otomatik olarak algılamak için makine öğrenimini kullanan isteğe bağlı bir özelliktir. Her API için normal API çağrı oranlarının ve yazma yönetim olayı hacimlerinin temel değerini oluşturur, ardından etkinlik bu temel değerden önemli ölçüde saptığında sizi uyarır. Insights olayları Trail günlüklerinizle aynı S3 bucket'ına teslim edilir ve otomatik yanıt için EventBridge kurallarını da tetikleyebilir.
CloudTrail Insights'ı Etkinleştirme
CloudTrail Insights, her Trail için etkinleştirilir. API çağrı oranı anormalliklerini (saniye başına olağandışı sayıda yazma yönetim olayı) veya API hata oranı anormalliklerini (olağandışı sayıda erişim reddedildi ya da istek sınırlama hatası) algılamayı seçebilirsiniz. Insights için yönetim olayları etkinleştirilmiş etkin bir Trail gerekir. AWS, normal Trail olayı ücretlerine ek olarak Insights olayları için de ücret alır. Insights'ın anormallikleri algılamaya başlayabilmesi için ilk temel değeri oluşturması 24-36 saat sürer.
# Enable CloudTrail Insights for API call rate and error rate anomalies
aws cloudtrail put-insight-selectors \
--trail-name OrgAuditTrail \
--insight-selectors \
InsightType=ApiCallRateInsight \
InsightType=ApiErrorRateInsight
# Verify insights configuration
aws cloudtrail get-insight-selectors \
--trail-name OrgAuditTrailInsights Olaylarını Anlama
Bir Insights olayında bir başlangıç olayı ve bir bitiş olayı bulunur. Başlangıç olayı anormallik başladığında tetiklenir — örneğin, TerminateInstances çağrılarında olağandışı bir artış olduğunda — bitiş olayı ise API çağrı oranı normale döndüğünde tetiklenir. Her Insights olayı; etkilenen API'yi, normal temel oranı, gözlemlenen en yüksek oranı ve süreyi içerir. Bu bilgiler, bir anormalliğin uzun süreli bir saldırı mı yoksa kısa süreli bir yoğunluk mu olduğunu anlamanıza yardımcı olur.
# Search for Insights events in the last 30 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventCategory,AttributeValue=insight \
--start-time $(date -u -d '30 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,Name:EventName,Source:EventSource}' \
--output tableInsights Uygulamada Neleri Algılar?
CloudTrail Insights'ın işaretlediği yaygın anormallikler şunlardır: saldırganın çalınmış anahtarları kullanarak tüm S3 bucket'larını yüksek hızda listelediği bir kimlik bilgisi ele geçirilmesi, EC2 API'sini binlerce kez çağıran ve döngüye giren yanlış yapılandırılmış bir dağıtım betiği, kaynakları normalden daha hızlı silen bir iç tehdit veya Lambda işlevinin birdenbire olağandışı STS çağrıları yaptığı bir tedarik zinciri saldırısı. Insights, CloudTrail günlüklerini elle incelemeye kıyasla daha hızlı bir algılama penceresi sunar.
Otomatik Yanıt için EventBridge Entegrasyonu
CloudTrail Insights olayları otomatik olarak Amazon EventBridge'e teslim edilir ve otomatik yanıt alınmasını sağlar. Bir Insights olayı algılandığında Lambda işlevini tetikleyen bir EventBridge kuralı oluşturabilirsiniz — örneğin Slack mesajı göndermek, Jira bileti oluşturmak veya anormallik bilinen bir saldırı modeliyle eşleşiyorsa IAM kullanıcısının erişim anahtarlarını otomatik olarak iptal etmek için. Bu, Insights bulguları etrafında gerçek zamanlı bir güvenlik otomasyonu işlem hattı oluşturur.
# EventBridge rule to trigger Lambda when a CloudTrail Insights event fires
aws events put-rule \
--name CloudTrailInsightsAlert \
--event-pattern '{
"source": ["aws.cloudtrail"],
"detail-type": ["AWS Insight via CloudTrail"]
}' \
--state ENABLED
# Add Lambda as the target
aws events put-targets \
--rule CloudTrailInsightsAlert \
--targets Id=LambdaTarget,Arn=arn:aws:lambda:us-east-1:111122223333:function:SecurityResponderGünlük Dosyası Bütünlüğü Doğrulaması
Günlük dosyası bütünlüğü doğrulaması, CloudTrail günlük dosyalarının S3'e teslim edildikten sonra değiştirilmediğinden, silinmediğinden veya sahte olarak oluşturulmadığından emin olur. Etkinleştirildiğinde (--enable-log-file-validation aracılığıyla) CloudTrail, o saat içinde teslim edilen tüm günlük dosyalarının SHA-256 karmalarını ve önceki özetin karmasını içeren her saatlik bir özet dosyası oluşturur. Özet dosyasının kendisi CloudTrail'ın özel anahtarıyla imzalanır. Günlükleri AWS CLI'nin validate-logs komutunu kullanarak doğrulayabilirsiniz.
# Enable log file validation when creating or updating a trail
aws cloudtrail update-trail \
--name OrgAuditTrail \
--enable-log-file-validation
# Validate log file integrity for a specific time range
aws cloudtrail validate-logs \
--trail-arn arn:aws:cloudtrail:us-east-1:111122223333:trail/OrgAuditTrail \
--start-time 2024-01-01T00:00:00Z \
--end-time 2024-01-02T00:00:00Z \
--verboseÖzet Dosyaları Nasıl Çalışır?
CloudTrail her saat S3'e, günlük dosyalarından ayrı bir yoldaki bir özet dosyasını teslim eder (s3://bucket/CloudTrail-Digest/...). Özet; önceki saatte teslim edilen her günlük dosyasının SHA-256 karmasını, her dosyanın S3 URI'sini ve önceki özetin karmasını içerir (böylece bir karma zinciri oluşturulur). Bir saldırgan teslimden sonra bir günlük dosyasını değiştirirse özetteki karma artık eşleşmez; doğrulama başarısız olur ve hangi dosyalara müdahale edildiğini bildirir.
# View the structure of a CloudTrail digest file (JSON)
# {
# "digestStartTime": "2024-01-01T00:00:00Z",
# "digestEndTime": "2024-01-01T01:00:00Z",
# "logFiles": [
# {
# "s3Bucket": "my-cloudtrail-logs",
# "s3Object": "AWSLogs/.../CloudTrail/.../2024/01/01/file.json.gz",
# "hashValue": "sha256:abc123...",
# "hashAlgorithm": "SHA-256"
# }
# ],
# "previousDigestHashValue": "sha256:xyz789..."
# }Denetim İzini Değişikliklere Karşı Koruma
Günlük dosyası bütünlüğü yalnızca özet dosyalarının ve günlük dosyalarının kendilerinin korunması durumunda yararlıdır. En iyi uygulamalar şunlardır: dosyaların MFA olmadan silinememesi için CloudTrail bucket'ında S3 MFA Delete'i etkinleştirin, herhangi bir sorumlunun nesneleri silmesini önlemek için bir silme reddi bucket ilkesi uygulayın, değiştirilemez günlük saklama için S3 Object Lock'u (Compliance modu) etkinleştirin ve üye hesapların günlük kaydını devre dışı bırakamaması için bir organizasyon Trail'i kullanın. Bu denetimler birlikte, bir içeriden kişinin denetim kanıtlarını silmesini neredeyse imkânsız hâle getirir.
# Deny-delete policy on the CloudTrail S3 bucket
# {
# "Sid": "DenyDeleteCloudTrailLogs",
# "Effect": "Deny",
# "Principal": {"AWS": "*"},
# "Action": [
# "s3:DeleteObject",
# "s3:DeleteObjectVersion"
# ],
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/*"
# }Insights ve GuardDuty: Birbirini Tamamlayan Hizmetler
CloudTrail Insights ve Amazon GuardDuty birbirinin kopyası değil, birbirini tamamlayan hizmetlerdir. Insights, API çağrı hacmi anormalliklerine — belirli yönetim API çağrılarındaki ani artışlara — odaklanır. GuardDuty; CloudTrail olayları, VPC Flow Logs ve DNS günlükleri de dahil olmak üzere daha geniş bir veri kaynağı kümesini analiz ederek ele geçirilmiş kimlik bilgileri, kripto madenciliği, veri sızdırma ve bilinen kötü amaçlı IP'ler gibi tehdit modellerini algılar. Derinlemesine savunma için ikisini de etkinleştirin: hacim tabanlı anormallikler için Insights'ı, tehdit istihbaratı tabanlı algılamalar için GuardDuty'yi kullanın.
CloudTrail Konsolunda Insights'ı Görüntüleme
CloudTrail konsolunda Insights sekmesi, algılanan tüm anormallikleri başlangıç ve bitiş zamanları, API adı ve anormallik sırasında temel oranla gözlemlenen oranı karşılaştıran bir grafikle listeler. Bir Insights olayına tıklamak, aynı zaman aralığındaki ilgili yönetim olaylarına Event History üzerinden doğrudan bağlantı sağlar; böylece “bir anormallik vardı” ile “buna neden olan belirli API çağrıları şunlardı” ifadelerini ilişkilendirebilirsiniz. Bu ayrıntılı inceleme olanağı, Insights'ı eyleme geçirilebilir kılan özelliktir.
Uyumluluk Kullanım Alanları
Günlük dosyası bütünlüğü doğrulaması birden çok uyumluluk çerçevesi tarafından zorunlu tutulur: PCI-DSS, denetim günlüklerinin değiştirilmediğine dair kanıt gerektirir; HIPAA, sağlık verileri için değişikliklerin fark edilebildiği denetim kontrollerini zorunlu kılar; SOC 2, güvenlik günlükleri üzerinde bütünlük kontrolleri gerektirir. CloudTrail günlük dosyası doğrulaması + S3 Object Lock + organizasyon Trail'lerinin birleşimi bu gereksinimleri karşılar ve AWS uyumluluk belgelerinde sıkça belirtilir. Sınav sorularında “günlüklerin değiştirilmediğini kanıtlayın” ifadesi geçtiğinde yanıt, günlük dosyası bütünlüğü doğrulamasıdır.
Hızlı Kontrol
Bu dersteki AWS Solutions Architect (SAA-C03) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: CloudTrail Insights, başlangıç/bitiş olaylarıyla olağandışı API çağrı oranı ve hata oranı anormalliklerini algılamak için ML kullanır; günlük dosyası bütünlüğü doğrulaması, günlük dosyalarındaki her türlü değişikliği veya silinmeyi algılamak için karma zincirindeki SHA-256 özet dosyalarını kullanır; S3 Object Lock ile silme reddi ilkelerinin birleşimi denetim izinin bütünlüğünü korur. Sırada AWS Config Rules ve otomatik düzeltmeyi inceleyeceğiz.
Yapay zeka eğitmeniyle AWS Solutions Architect öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 30
- Dersler
- 120
Sıkça Sorulan Sorular
“CloudTrail Insights ve Günlük Dosyası Bütünlüğü” dersi ücretsiz mi?
Evet — “CloudTrail Insights ve Günlük Dosyası Bütünlüğü” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Solutions Architect kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Solutions Architect kursu toplamda 4 dersten oluşur.
“CloudTrail Insights ve Günlük Dosyası Bütünlüğü” dersinde ne öğreneceğim?
Olağandışı API etkinliğini algılamak için CloudTrail Insights'ı etkinleştirin ve adli incelemeler için günlük dosyası bütünlüğünü doğrulamak üzere özet dosyalarını kullanın. AWS Solutions Architect ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Solutions Architect öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Solutions Architect, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“CloudTrail Insights ve Günlük Dosyası Bütünlüğü” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Solutions Architect dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Solutions Architect dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- CloudTrail İzleri ve Olay Geçmişi
- CloudTrail Insights ve Günlük Dosyası Bütünlüğü
- AWS Config Kuralları ve Düzeltme
- Uyumluluk Paketleri ve Organizasyon İzleri