Registre de forma selectiva los eventos de actividad de red por identidad en AWS CloudTrail
Hoy, AWS lanza un filtrado de eventos mejorado para los eventos de actividad de red para los puntos de enlace de la VPC, un tipo de evento de CloudTrail que captura las acciones transmitidas a través de un punto de enlace de nube privada virtual. Los clientes ahora pueden controlar qué eventos de actividad de red se registran en función de la identidad del usuario de IAM que realiza la llamada a la API. Por ejemplo, puede configurar los selectores para que registren solo los eventos de acceso denegado cuando la identidad del usuario que llama no esté en una lista segura conocida. Esto le permite capturar los intentos de acceso no autorizados y, al mismo tiempo, excluir el tráfico rutinario de las identidades confiables, lo que reduce tanto los costos de registro como el ruido.
Con el filtrado de UserIdentinty (identidad de usuario), los clientes que crean una estrategia de perímetro de datos pueden centrarse en el registro de eventos de actividad de la red para los escenarios más importantes en materia de seguridad. Puede configurar los selectores para que registren solo los eventos de VPCEAccessDenied de identidades ajenas a un conjunto confiable de roles de IAM. Esto permite detectar posibles intentos de filtración de datos a través de los puntos de enlace de VPC sin el costo de registrar todas las llamadas a la API exitosas de las entidades principales aprobadas. Puede combinar las condiciones de UserIdentity con campos existentes, como eventName o vpcEndPointId, para tener un control detallado sobre lo que se registra.
Puede utilizar esta función a través de la consola de administración de AWS, el SDK de AWS y la interfaz de línea de comandos de AWS. Esta característica está disponible en todas las regiones de AWS en las que se admiten los eventos de actividad de red de CloudTrail. Para obtener más información sobre los eventos de actividad de red, visite la guía del usuario de AWS CloudTrail o lea el blog de AWS sobre cómo habilitar los eventos de actividad de red.