Выборочная регистрация в журнале сетевых событий по удостоверению в AWS CloudTrail
Сегодня AWS запускает улучшенную фильтрацию событий сетевой активности для адресов VPC. Этот тип событий CloudTrail фиксирует действия, передаваемые через адрес виртуального частного облака. Теперь клиенты могут контролировать, какие события сетевой активности регистрируются в журнале, на основе идентификатора пользователя IAM, выполняющего вызов API. Например, можно настроить селекторы таким образом, чтобы они регистрировали только события с отказом в доступе, если удостоверение вызывающего пользователя отсутствует в известном безопасном списке. Это позволяет фиксировать попытки несанкционированного доступа, исключая обычный трафик от доверенных идентификаторов, что снижает затраты на ведение журнала и уменьшает уровень шума.
Благодаря фильтрации UserIdentity клиенты, разрабатывающие стратегию периметра данных, могут сосредоточиться на регистрации событий сетевой активности в наиболее важных с точки зрения безопасности сценариях. Можно настроить селекторы так, чтобы они регистрировали только события VpceAccessDenied от идентификаторов, не входящих в доверенный набор ролей IAM. Это позволяет обнаруживать потенциальные попытки утечки данных через адреса VPC без необходимости регистрировать каждый успешный вызов API от утвержденных доверителей. Вы можете комбинировать условия UserIdentity с существующими полями, такими как eventName или vpcEndpointId, для детального контроля над тем, что записывается.
Эту функцию можно использовать с помощью Консоли управления AWS, интерфейса командной строки AWS и пакета SDK AWS. Эта функция доступна во всех регионах AWS, в которых поддерживаются события сетевой активности CloudTrail. Чтобы узнать больше о событиях сетевой активности, ознакомьтесь с Руководством пользователя AWS CloudTrail или прочитайте блог AWS о том, как активировать события сетевой активности.