管理事件、数据事件和洞察事件
比较 CloudTrail 可以捕获的事件类型及其成本。
管理事件、数据事件和洞察事件 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
三类事件
CloudTrail 会捕获三类事件,了解它们之间的区别对考试至关重要:管理事件、数据事件和Insights 事件。
它们在记录内容、是否默认启用以及费用方面各不相同,这些区别会影响每一种日志记录策略。
管理事件
管理事件记录控制平面操作,即管理资源的操作,例如创建实例、附加策略或更改安全组。
它们默认会被记录,通常第一份副本免费。安全调查通常依赖这些事件来查看配置和访问权限的更改。
数据事件
数据事件记录数据平面操作,即对资源内部数据执行的高频操作,例如 S3 的 GetObject/PutObject 或调用 Lambda 函数。
它们默认关闭,并且由于数量较多会产生额外费用。您应在需要对象级可见性的地方有选择地启用它们。
数据事件为何费用更高
单个应用程序每天可能发起数百万次 S3 对象调用,远远超过管理操作的数量。
记录所有这些调用对于取证非常有用——您可以准确看到读取了哪个对象——但大量日志会推高费用。请将数据事件限定在敏感存储桶,而不是在所有位置启用。
Insights 事件
CloudTrail Insights 会自动检测异常的API 活动模式,例如某个通常很少调用的操作突然大幅增加。
它会建立正常行为基线,并在活动偏离基线时生成 Insights 事件,从而发现可能表示攻击的异常情况,例如突然大量删除资源。
控制平面与数据平面
可以用一个清晰的模型来理解:管理事件属于控制平面(管理资源),数据事件属于数据平面(使用资源)。
创建 S3 存储桶属于管理操作;从存储桶中读取对象属于数据操作。这个区别可以可靠地帮助您判断应使用哪种事件类型以及适用的费用模式。
读取与写入筛选
您可以将日志记录限定为只读、只写或全部事件。
写入事件会捕获更改(通常是安全关注的重点),读取事件则会捕获访问行为。筛选可以减少噪声和费用,例如只记录写入类管理事件,并记录最敏感存储桶上的数据事件。
aws cloudtrail put-event-selectors \
--trail-name org-trail \
--event-selectors ReadWriteType=WriteOnly高级事件选择器
高级事件选择器可以按资源 ARN、事件名称或其他字段精细筛选数据事件,而不必只能选择全部记录或完全不记录。
您可以只记录一个敏感存储桶上的 GetObject 操作,从而同时控制费用和噪声。正是这种精细控制让大规模记录数据事件变得切实可行。
数据发送到哪里
无论启用了哪些事件类型,记录都会流入跟踪的S3 存储桶,并且可以选择发送到 CloudWatch Logs。
Insights 事件还会写入单独的 S3 前缀。了解这些目标位置对于使用 Athena 查询、设置警报和保护日志都很重要,因为目标位置才是真正存放证据的地方。
选择策略
一种合理的默认配置是:启用多区域跟踪,捕获所有管理类写入事件;仅在处理敏感数据的存储桶和函数上添加数据事件;并启用Insights来检测异常。
这样既能全面了解安全状况,又能控制高频数据事件日志带来的费用。
事件与考试
SCS-C02 经常考查您能否将需求匹配到正确的事件类型:对象级访问跟踪意味着使用数据事件;配置更改意味着使用管理事件;异常活动激增意味着使用Insights。
请记住,数据事件默认关闭且会产生额外费用——这是考试选项中常见的干扰项。
快速检查
将需求与事件类型进行匹配。
回顾
CloudTrail 会记录三种事件类型。管理事件记录控制平面更改,默认开启;数据事件记录高频的数据平面访问,例如 S3 GetObject,默认关闭且会产生额外费用;Insights 事件检测异常的 API 活动模式。请使用控制平面与数据平面模型,按读取/写入进行筛选以减少噪声,并仅在敏感资源上启用数据事件,从而平衡可见性和费用。
用 AI 导师学习 AWS Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 30
- 课程
- 120
常见问题解答
「管理事件、数据事件和洞察事件」课时是免费的吗?
是的 — 「管理事件、数据事件和洞察事件」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「管理事件、数据事件和洞察事件」这节课中我会学到什么?
比较 CloudTrail 可以捕获的事件类型及其成本。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「管理事件、数据事件和洞察事件」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- CloudTrail 记录的内容
- 管理事件、数据事件和洞察事件
- 跨账户的组织跟踪
- 阅读 CloudTrail 事件记录