Registrazione selettiva degli eventi di attività di rete per identità in AWS CloudTrail
Oggi AWS lancia il filtro avanzato degli eventi per gli eventi relativi alle attività di rete relativi agli endpoint VPC, un tipo di evento CloudTrail che acquisisce le azioni trasmesse tramite un endpoint di cloud privato virtuale. I clienti possono ora controllare quali eventi relativi alle attività di rete vengono registrati in base all'identità dell'utente IAM che effettua la chiamata API. Ad esempio, è possibile configurare i selettori per registrare solo gli eventi di accesso negato quando l'identità dell'utente chiamante non è presente in un elenco attendibile noto. Ciò consente di acquisire i tentativi di accesso non autorizzati escludendo il traffico di routine proveniente da identità attendibili, riducendo sia i costi di registrazione che i dati irrilevanti.
Con il filtro tramite UserIdentity, i clienti che definiscono una strategia di perimetro dei dati possono concentrarsi sulla registrazione degli eventi relativi alle attività di rete per gli scenari più rilevanti ai fini della sicurezza. È possibile configurare i selettori per registrare solo gli eventi VpceAccessDenied provenienti da identità esterne a un insieme attendibile di ruoli IAM. Ciò consente di rilevare potenziali tentativi di esfiltrazione dei dati tramite endpoint VPC, evitando i costi legati alla registrazione di ogni chiamata API andata a buon fine da parte di principal approvati. È possibile combinare le condizioni UserIdentity con campi esistenti come eventName o vpcEndpointId per un controllo granulare sulle informazioni registrate.
È possibile utilizzare questa funzionalità tramite la console di gestione AWS, l'interfaccia a riga di comando AWS e gli SDK AWS. Questa funzionalità è disponibile in tutte le regioni AWS in cui gli eventi relativi alle attività di rete di CloudTrail sono supportati. Per ulteriori informazioni sugli eventi di attività di rete, consulta la guida per l'utente di AWS CloudTrail o leggi il post del blog AWS su come abilitare gli eventi relativi alle attività di rete.