Cloud & IT Cert Prep · 课时

集中式日志归档账户

将日志隔离在独立账户中,使其远离攻击者。

第 4 / 4 课13 个步骤

集中式日志归档账户 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

隔离证据

最强的日志保护方式,是将日志存放在专门用于归档的独立 AWS 账户中,并与运行工作负载的账户隔离。如果攻击者入侵了生产账户,他们仍然无法访问或删除存储在其无法控制的账户中的日志。这种隔离是成熟安全架构的基石。

日志归档账户

在多账户组织中,专用的日志归档账户会接收其他每个账户的日志。AWS Control Tower 默认会在其着陆区中创建此账户,体现了 AWS 对这种模式的高度推荐。在此集中日志,可以为所有审计证据提供一个受保护的存放位置。

组织跟踪

CloudTrail 中的组织跟踪会捕获组织内所有账户的事件,并将其传送到一个统一的存储桶,通常位于日志归档账户中。成员账户无法禁用或修改组织跟踪,因此即使某个成员账户被完全入侵,也无法阻止其事件被集中记录。

跨账户传送

通过存储桶策略授予日志记录服务对中央存储桶的写入权限,即可实现跨账户传送日志。工作负载账户可以写入日志,但无法读取或删除日志,因为读取和删除权限仅授予归档账户中的安全角色。这样可以清晰地落实职责分离。

限制对归档的访问

应当只有极少数主体能够访问日志归档账户,理想情况下,这些主体不应与管理工作负载的人员重合。访问权限仅限于小型安全团队或审计团队,通常通过严格限定范围的跨账户角色授予。减少能够接触归档的人员,可以降低证据遭到破坏的可能性。

使用 SCP 保护日志记录

组织级别的服务控制策略(SCP)可以在所有成员账户中拒绝cloudtrail:StopLogging、cloudtrail:DeleteTrail以及删除日志存储桶等操作。由于 SCP 即使对账户管理员也会限制权限,因此无论成员账户中的 IAM 权限如何,它都能阻止任何人禁用日志记录。

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

不可变的集中式存储

中央存储桶应结合上一课介绍的所有措施:合规模式下的对象锁定、版本控制、KMS 加密以及拒绝删除策略。只有当集中存放所有日志的位置不可变且受到严格控制时,这种集中方式才是安全的,因此归档账户会采用可用的最强存储桶加固措施。

汇总其他日志

除了 CloudTrail 之外,您还可以通过跨账户传送或复制,将 Config、VPC 流日志和应用程序日志集中到归档账户中。为所有日志类型提供一个统一且受保护的归档位置,可以简化保留、监控和调查,同时让每个日志来源都远离攻击者的触及范围。

查询集中式日志

安全团队可以从归档账户或专用安全工具账户使用 Athena 查询集中式日志。由于所有账户的日志都存放在一起,一次查询就可以跨整个组织进行搜寻,使组织范围内的调查和威胁搜寻远比逐个检查账户强大。

恢复能力与保留

集中化还有助于恢复能力和保留:生命周期规则可以将逐渐老化的日志移动到 Glacier 等成本更低的存储中,同时由对象锁定保持不可变性;跨区域复制则可以防范区域性损失。归档会成为持久、长期保存且防篡改的记录,满足即使是严格的合规保留要求。

完整图景

由组织跟踪提供日志、受 SCP 保护并通过对象锁定锁定的集中式不可变日志归档账户,是保障日志完整性的黄金标准。无论攻击者在工作负载账户中采取什么行动,它都能确保相关事实保存在攻击者永远无法触及的位置。

快速检查

测试您对集中式日志记录的了解。

回顾

专用的日志归档账户将证据与工作负载账户隔离。组织跟踪会将 CloudTrail 集中到其存储桶中,成员账户无法禁用该跟踪。跨账户存储桶策略允许账户写入但不能删除,SCP在整个组织范围内拒绝StopLogging/DeleteTrail,而对象锁定与加密则使存储不可变。最终得到的是防篡改、可查询且符合要求的日志保留方案。

免费开始

用 AI 导师学习 Cloud & IT Cert Prep — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
150
课程
600

常见问题解答

「集中式日志归档账户」课时是免费的吗?

是的 — 「集中式日志归档账户」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「集中式日志归档账户」这节课中我会学到什么?

将日志隔离在独立账户中,使其远离攻击者。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「集中式日志归档账户」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 日志篡改为何构成威胁
  2. CloudTrail 日志文件验证
  3. 锁定日志存储桶
  4. 集中式日志归档账户
← 返回 Cloud & IT Cert Prep