Возможности AWS CloudTrail
Уведомление о прекращении поддержки
С 31 мая 2026 года функция «Озеро AWS CloudTrail» больше не будет доступна для новых клиентов. Для использования аналогичных возможностей рекомендуем ознакомиться с Amazon CloudWatch. Подробнее.
Обзор
Открыть все- События управления, фиксирующие действия на плоскости управления ресурсами, такие как создание или удаление бакетов Amazon Simple Storage Service (S3).
- События данных, фиксирующие действия на плоскости данных в ресурсе, например чтение или запись объекта Amazon S3.
- События сетевой активности, отражающие действия, которые выполнены с использованием адресов VPC из частного VPC в сервис AWS, включая вызовы API AWS, доступ к которым был запрещен.
- События аналитики, которые помогают пользователям AWS выявлять необычные действия, связанные с вызовами и частотой ошибок API, и реагировать на них путем непрерывного анализа событий управления CloudTrail.
AWS CloudTrail обеспечивает аудит, мониторинг безопасности и устранение эксплуатационных неполадок. CloudTrail записывает действия пользователей и вызовы API в сервисах AWS как события. События CloudTrail помогают ответить на вопрос «Кто сделал что, где и когда?»
CloudTrail записывает четыре категории событий, указанных ниже.
История событий AWS CloudTrail
Открыть всеИстория событий – это доступная для просмотра, поиска и загрузки неизменная запись событий управления в регионе AWS за последние 90 дней. CloudTrail не взимает плату за просмотр истории событий.
История событий CloudTrail доступна для всех аккаунтов AWS и событий управления записями в сервисах AWS без необходимости настройки вручную. Уровень бесплатного пользования AWS позволяет без дополнительной платы просматривать, искать и загружать актуальную 90-дневную историю событий управления вашим аккаунтом, используя консоль CloudTrail или API поиска событий CloudTrail. Дополнительные сведения см. в разделе Просмотр событий с помощью истории событий CloudTrail.
Журналы AWS CloudTrail
Открыть всеОтслеживание фиксирует действия в аккаунтах AWS, доставляет и сохраняет эти события в Amazon S3 с возможностью доставки в Журналы Amazon CloudWatch и Amazon EventBridge. Эти события можно использовать в ваших решениях по мониторингу безопасности. Для поиска и анализа журналов, собранных CloudTrail, можно использовать собственные сторонние решения или решения, подобные Amazon Athena. Отслеживания можно создавать для отдельного аккаунта AWS или для нескольких аккаунтов AWS с помощью Организаций AWS.
Вы можете передавать события CloudWatch в S3 и, если будет такая необходимость, в Журналы CloudWatch, создавая отслеживания. Таким образом вы получите полную информацию о событии, а также сможете экспортировать и хранить события так, как вам удобно. Подробнее см. в разделе Создание отслеживания для аккаунтов AWS.
Можно проверить целостность файлов журналов CloudTrail, хранящихся в бакете S3, и удостовериться в том, что никакие файлы журналов не были изменены или удалены после того, как сервис CloudTrail доставил их в бакет S3. Проверка целостности файлов журналов может использоваться в технологиях по обеспечению ИТ-безопасности и аудита. По умолчанию CloudTrail шифрует все файлы журналов, доставляемые в указанный вами бакет S3, с помощью шифрования S3 на стороне сервера (SSE). При необходимости можно защитить файлы журналов CloudTrail с помощью дополнительного уровня безопасности, шифруя файлы журналов с использованием ключа Сервиса управления ключами AWS (AWS KMS). Если у вас есть разрешения на дешифрование, S3 автоматически расшифровывает файлы журналов. Дополнительные сведения см. в разделе Шифрование файлов журналов CloudTrail с помощью ключей, управляемых AWS KMS (SSE-KMS).
CloudTrail можно настроить для сбора и хранения событий из нескольких регионов AWS в одном месте. Такая конфигурация обеспечивает единообразное применение настроек к существующим и вновь запускаемым регионам. Дополнительные сведения см. в разделе Получение файлов журналов CloudTrail из нескольких регионов.
CloudTrail можно настроить для сбора и хранения событий из нескольких аккаунтов AWS в одном месте. Такая конфигурация обеспечивает единообразное применение настроек к существующим и вновь создаваемым аккаунтам. Дополнительные сведения см. в разделе Создание отслеживания для организации.
Благодаря агрегации событий CloudTrail вы можете эффективно отслеживать модели доступа к большим объемам данных без необходимости обработки огромного количества отдельных событий. Эта функция автоматически объединяет события в 5-минутные сводки, отображая ключевые тенденции, такие как частота доступа, частота ошибок и наиболее часто выполняемые действия. Например, вместо обработки тысяч отдельных событий доступа к бакетам S3 для понимания моделей использования вы получаете сводные отчеты, показывающие ведущих пользователей и действия. Это упрощает выявление необычной активности, сохраняя при этом доступ к подробным журналам, когда это необходимо для расследования. Больше не нужно создавать и поддерживать сложные конвейеры агрегации или жертвовать наглядностью из-за больших объемов данных.
Вы можете включить агрегацию для любого отслеживания CloudTrail с активированными событиями данных.
Прямая интеграция AWS CloudTrail и Amazon CloudWatch
Открыть всеТеперь события CloudTrail можно напрямую передавать в журналы CloudWatch с помощью правил включения телеметрии, что заменяет традиционный процесс настройки для каждого отдельного отслеживания. Эта оптимизированная схема передачи использует безопасные каналы, связанные с сервисами (SLC), обеспечивая надежную передачу в неизменные группы журналов и поддерживая при этом обогащение событий и проверки безопасности. Например, группы безопасности могут автоматически собирать события CloudTrail со всех аккаунтов, содержащих конфиденциальные данные. Затем они могут использовать правило централизации для копирования этих событий в центральную группу журналов, обеспечивая видимость безопасности в масштабах всего предприятия с помощью набора конфигураций.
Вы также можете импортировать исторические данные Озера CloudTrail в Журналы CloudWatch, выполнив несколько простых шагов. В Журналах CloudWatch достаточно просто указать хранилище данных событий Озера CloudTrail и диапазон дат данных, которые вы хотите импортировать.
Озеро AWS CloudTrail
Открыть всеОзеро CloudTrail – это управляемое озеро данных для сбора, хранения и анализа активности пользователей и API в AWS, а также доступа к ним в целях аудита и безопасности. Вы можете собирать, визуализировать, запрашивать и сохранять в неизменном формате журналы активности как с AWS, так и с других источников. Озеро CloudTrail дает ИТ-аудиторам возможность постоянно записывать всю активность в соответствии с требованиями аудита. Администраторы безопасности могут проверить, соответствует ли активность пользователей внутренним политикам. Инженеры DevOps могут устранять эксплуатационные проблемы, такие как перебои в работе инстанса Amazon Elastic Compute Cloud (EC2) или отказы в доступе к ресурсу.
Поскольку Озеро CloudTrail – это управляемое озеро аудита и безопасности, ваши события хранятся в озере. Озеро CloudTrail предоставляет доступ только для чтения, чтобы предотвратить внесение изменений в файлы журналов. Доступ только для чтения означает, что события неизменны.
Озеро CloudTrail помогает глубже анализировать журналы активности AWS благодаря сочетанию мощных инструментов для запросов и визуализации. Запросы на основе SQL можно выполнять непосредственно в журналах активности, хранящихся в Озере CloudTrail. Для пользователей, которые не очень хорошо знают SQL, функция генерации запросов на естественном языке на основе искусственного интеллекта упрощает анализ и устраняет необходимость в написании сложных запросов.
Для дальнейшей оптимизации анализа в Озере CloudTrail реализована функция обобщения результатов запросов на основе искусственного интеллекта (в предварительной версии), которая предоставляет краткие отчеты на естественном языке с основными выводами по результатам ваших запросов. Эта функция позволяет сократить время и усилия, необходимые для извлечения значимой информации из журналов активности AWS.
Для более углубленной аналитики можно использовать сервис Amazon Athena, чтобы интерактивно запрашивать проверяемые журналы Озера CloudTrail вместе с данными из других источников без операционных сложностей, связанных с перемещением или репликацией данных. Инженеры по безопасности могут использовать этот сервис для сопоставления журналов активности в Озере CloudTrail с журналами приложений и трафика в Amazon S3, чтобы расследовать инциденты безопасности. Инженеры по соблюдению нормативных требований и эксплуатации могут еще больше визуализировать журналы активности в Озере CloudTrail с помощью сервиса Amazon QuickSight и Управляемой Amazon Grafana для всестороннего анализа и отчетности.
С помощью Озера AWS CloudTrail можно консолидировать события активности из AWS и источников за пределами AWS, включая данные других поставщиков облачных услуг, собственных приложений и приложений SaaS, работающих в облаке или локальной среде, без необходимости поддерживать несколько агрегаторов журналов и инструментов отчетности. Можно также получать данные из других сервисов AWS, например элементы конфигурации из AWS Config или данные аудиторской проверки из Диспетчера аудита AWS. API-интерфейсы озера CloudTrail можно использовать для настройки интеграции данных и отправки событий в Озеро CloudTrail. Для интеграции со сторонними инструментами можно настроить получение события активности из этих приложений всего за несколько шагов с помощью интеграции партнеров в консоли CloudTrail.
Озеро CloudTrail также помогает фиксировать и хранить события из множества регионов.
Используя озеро CloudTrail, вы также можете собирать и сохранять события для аккаунтов своих Организаций AWS. Кроме того, можно назначить до трех аккаунтов делегированных администраторов для создания, обновления, запроса или удаления отслеживаний организации или хранилищ данных о событиях этого озера на уровне организации.
С помощью Озера CloudTrail вы можете обогатить свои события управления и события данных тегами ресурсов и глобальными ключами условий IAM. Обогащение событий дает вам дополнительный контроль над информацией, которую вы можете добавлять к своим записям аудита AWS, что упрощает и ускоряет получение полезных аналитических данных из журналов CloudTrail. Используя запросы и панели мониторинга Озера CloudTrail, вы можете классифицировать, искать и анализировать журналы CloudTrail с учетом бизнес-контекста, включая распределение затрат, финансовый менеджмент, операционную деятельность и требования к безопасности данных. Например, предположим, что вы используете теги ресурсов для маркировки производственных бакетов S3, содержащих критически важные данные. Теперь вы можете легко просматривать все события CloudTrail, соответствующие этим конкретным тегам, поскольку эта информация включена в само событие. Больше не нужно вручную сверять данные в нескольких системах, чтобы найти эту информацию.
С помощью Озера CloudTrail у вас появляется возможность увеличить размер событий CloudTrail до 1 МБ, что обеспечит более полную картину метаданных, связанных с вашими действиями API. Обычные события CloudTrail ограничены размером 256 КБ, и CloudTrail использует установленную логику усечения, применяемую к определенным полям в событии CloudTrail, чтобы обеспечить соблюдение этого ограничения. Благодаря увеличенному размеру событий вы можете фиксировать более полные сведения о событиях с меньшим количеством усечений.
Аналитика AWS CloudTrail
Открыть все
Аналитика AWS CloudTrail помогает пользователям выявлять необычную активность API и реагировать на нее, постоянно анализируя события управления и события данных CloudTrail. Определив базовые показатели нормального объема вызовов API и частоты ошибок, Аналитика CloudTrail генерирует событие анализа, когда активность выходит за пределы типичных моделей. Вы можете включить Аналитику CloudTrail в своих журналах как для событий управления, так и для событий данных либо в хранилищах данных событий для событий управления, чтобы выявлять аномальное поведение и необычную активность.