ข้ามไปที่เนื้อหาหลัก

คุณสมบัติของ AWS CloudTrail

ประกาศสิ้นสุดการสนับสนุน

คุณสมบัติของ AWS CloudTrail Lake จะไม่เปิดให้บริการแก่ลูกค้าใหม่อีกต่อไปตั้งแต่วันที่ 31 พฤษภาคม 2026 สำหรับความสามารถที่คล้ายคลึงกับคุณลักษณะ AWS CloudTrail Lake โปรดลองสำรวจ Amazon CloudWatch เรียนรู้เพิ่มเติม

    AWS CloudTrail ช่วยให้สามารถตรวจสอบ ติดตามความปลอดภัย และแก้ไขปัญหาการดําเนินงานได้ CloudTrail บันทึกกิจกรรมของผู้ใช้และการเรียกใช้ API ในบริการแบบเป็นเหตุการณ์ต่างๆ ของ AWS เหตุการณ์ของ CloudTrail ช่วยให้คุณตอบคําถามที่ว่า "ใครทําอะไร ที่ไหน และเมื่อใด"

    CloudTrail บันทึกเหตุการณ์สี่หมวดหมู่:

    • เหตุการณ์ด้านการจัดการ ซึ่งบันทึกการดําเนินการของส่วนการควบคุมในทรัพยากร เช่น การสร้างหรือลบบัคเก็ต Amazon Simple Storage Service (S3)
    • เหตุการณ์ด้านข้อมูล ซึ่งบันทึกการดําเนินการของส่วนข้อมูลภายในทรัพยากร เช่น การอ่านหรือเขียนอ็อบเจกต์ Amazon S3
    • เหตุการณ์กิจกรรมเครือข่าย ที่จับการกระทำที่ทำโดยใช้ตำแหน่งข้อมูลสำหรับ VPC จาก VPC ส่วนตัวไปยังบริการ AWS รวมถึงการเรียกใช้ API ของ AWS ที่ถูกปฏิเสธการเข้าถึง
    • เหตุการณ์ด้านข้อมูลเชิงลึก ซึ่งช่วยให้ผู้ใช้ AWS สามารถระบุและตอบสนองต่อเหตุการณ์ที่ผิดปกติที่เกี่ยวข้องกับการเรียกใช้ API และอัตราข้อผิดพลาดของ API ได้ โดยการวิเคราะห์เหตุการณ์ของ CloudTrail อย่างต่อเนื่อง 

ประวัติเหตุการณ์ของ AWS CloudTrail

เปิดทั้งหมด

    ประวัติเหตุการณ์ให้บันทึกที่สามารถดู ค้นหา ดาวน์โหลดได้ ทั้งนี้จะไม่มีการเปลี่ยนแปลงเหตุการณ์ด้านการจัดการใน 90 วันที่ผ่านมาใน AWS Region การดูประวัติของเหตุการณ์ใน CloudTrail จะไม่มีค่าบริการใด ๆ ทั้งสิ้น

    ประวัติเหตุการณ์ CloudTrail จะเปิดใช้งานในบัญชี AWS ทั้งหมด และบันทึกเหตุการณ์ด้านการจัดการทุกรายการในบริการของ AWS โดยไม่จําเป็นต้องตั้งค่าด้วยตนเอง ด้วย AWS Free Tier คุณสามารถดู ค้นหา และดาวน์โหลดประวัติของเหตุการณ์ด้านการจัดการของบัญชีของคุณในช่วง 90 วันหลังสุดได้โดยไม่มีค่าใช้จ่ายใดๆ โดยใช้คอนโซล CloudTrail หรือใช้ API ค้นหาเหตุการณ์ใน CloudTrail หากต้องการเรียนรู้เพิ่มเติม โปรดดูที่การดูเหตุการณ์ด้วยประวัติของ CloudTrail Event

Trail ของ AWS CloudTrail

เปิดทั้งหมด

    Trails จะบันทึกกิจกรรมและการส่งมอบในบัญชี AWS รวมถึงจัดเก็บเหตุการณ์เหล่านี้ใน Amazon S3 พร้อมตัวเลือกการจัดส่งเพิ่มเติมไปยัง Amazon CloudWatch Logs และ Amazon EventBridge เหตุการณ์เหล่านี้สามารถป้อนลงในโซลูชันการติดตามความปลอดภัยของคุณได้ คุณสามารถใช้โซลูชันของบริษัทอื่นที่คุณเป็นเจ้าของ หรือโซลูชัน เช่น Amazon Athena สําหรับการค้นหาและวิเคราะห์บันทึกที่ CloudTrail บันทึกไว้ คุณสามารถสร้างเส้นทางสำหรับบัญชี AWS เดียว หรือบัญชี AWS แบบหลายบัญชีได้โดยใช้ AWS Organizations

    คุณสามารถส่งเหตุการณ์ CloudTrail ของคุณไปยัง S3 และทางเลือกไปยังข้อมูลบันทึก CloudWatch โดยการสร้างเส้นทาง เมื่อทําเช่นนี้ คุณจะได้รับรายละเอียดเหตุการณ์ที่สมบูรณ์ และคุณสามารถส่งออกและจัดเก็บเหตุการณ์ได้ตามที่คุณต้องการ หากต้องการเรียนรู้เพิ่มเติม โปรดดูการสร้าง Trail สําหรับบัญชี AWS ของคุณ

    คุณสามารถตรวจสอบความสมบูรณ์ของไฟล์ข้อมูลบันทึก CloudTrail ที่จัดเก็บไว้ในบัคเก็ต S3 และตรวจสอบว่าไฟล์บันทึกนั้นไม่มีการเปลี่ยนแปลง แก้ไข หรือลบ นับตั้งแต่ CloudTrail ส่งไฟล์ดังกล่าวไปยังบัคเก็ต S3 ของคุณ คุณสามารถใช้การตรวจสอบความสมบูรณ์ของไฟล์ข้อมูลบันทึกในกระบวนการรักษาความปลอดภัยและการตรวจสอบด้านไอทีของคุณได้ CloudTrail จะเข้ารหัสไฟล์ข้อมูลบันทึกทั้งหมดที่ส่งไปยังบัคเก็ต S3 ที่คุณระบุโดยใช้การเข้ารหัสฝั่งเซิร์ฟเวอร์ (SSE) ของ S3 ตามค่าเริ่มต้น คุณสามารถเพิ่มชั้นความปลอดภัยให้กับไฟล์บันทึก CloudTrail โดยการเข้ารหัสไฟล์บันทึกด้วยคีย์ AWS Key Management Service (KMS) ของคุณได้ตามความจำเป็น หากคุณมีสิทธิ์ถอดรหัส S3 จะถอดรหัสไฟล์ข้อมูลบันทึกของคุณโดยอัตโนมัติ สําหรับข้อมูลเพิ่มเติม โปรดดูที่การเข้ารหัสไฟล์ข้อมูลบันทึก CloudTrail ด้วย AWS KMS–Managed Keys (SSE-KMS)

    คุณสามารถกําหนดค่า CloudTrail เพื่อบันทึกและจัดเก็บเหตุการณ์จาก AWS Regions ในหลาย ๆ แห่งได้ในที่เดียว การกําหนดค่านี้รับรองว่าการตั้งค่าทั้งหมดจะมีการปรับใช้อย่างสม่ำเสมอใน Region เดิมที่มีและที่เพิ่งเปิดตัวใหม่ หากต้องการเรียนรู้เพิ่มเติม โปรดดูที่การรับไฟล์ข้อมูลบันทึก CloudTrail จากรีเจี้ยนต่าง ๆ

    คุณสามารถกําหนดค่า CloudTrail เพื่อบันทึกและจัดเก็บเหตุการณ์จากบัญชี AWS หลายบัญชีได้ในที่เดียว การกําหนดค่านี้จะตรวจสอบว่าการตั้งค่าทั้งหมดมีการปรับใช้อย่างสม่ำเสมอในบัญชีที่มีอยู่และบัญชีที่สร้างขึ้นใหม่ทั้งหมด หากต้องการเรียนรู้เพิ่มเติม โปรดดูการสร้าง Trail สําหรับองค์กร

    การรวบรวมเหตุการณ์เกี่ยวกับข้อมูลของ CloudTrail จะช่วยให้คุณสามารถตรวจสอบรูปแบบการเข้าถึงข้อมูลปริมาณสูงได้อย่างมีประสิทธิภาพโดยไม่ต้องประมวลผลแต่ละเหตุการณ์จำนวนมาก โดยคุณสมบัตินี้จะรวมเหตุการณ์ด้านข้อมูลเป็นสรุปโดยอัตโนมัติทุก 5 นาที เพื่อแสดงแนวโน้มที่สำคัญ เช่น ความถี่ในการเข้าถึง อัตราการเกิดข้อผิดพลาด และการดำเนินการที่มีการใช้งานมากที่สุด ตัวอย่างเช่น แทนที่จะประมวลผลเหตุการณ์การเข้าถึงบัคเก็ตของ S3 นับหลายพันรายการเพื่อทำความเข้าใจรูปแบบการใช้งาน คุณจะได้รับสรุปรวมที่แสดงผู้ใช้และการดำเนินการที่บ่อยที่สุด ซึ่งทำให้สามารถระบุกิจกรรมที่ผิดปกติได้ง่าย โดยที่ยังคงรักษาการเข้าถึงข้อมูลบันทึกโดยละเอียดเมื่อจำเป็นสำหรับการตรวจสอบ ไม่ต้องสร้างและบำรุงรักษาไปป์ไลน์ที่ซับซ้อน หรือไม่ต้องเสียการมองเห็นเนื่องจากมีปริมาณข้อมูลสูงอีกต่อไป

    คุณสามารถเปิดใช้งานการรวบรวมบนเส้นทาง CloudTrail ใดก็ได้ โดยการเปิดใช้งานเหตุการณ์ข้อมูล

การผสานรวมโดยตรง AWS CloudTrail และ Amazon CloudWatch

เปิดทั้งหมด

    ตอนนี้เหตุการณ์ CloudTrail สามารถส่งไปยังข้อมูลบันทึกของ CloudWatch ได้โดยตรงผ่านกฎการเปิดใช้งานการวัดระยะทาง ซึ่งแทนที่กระบวนการกำหนดค่าแต่ละเส้นทางแบบดั้งเดิม การส่งมอบที่คล่องตัวนี้ใช้ช่องทางที่เชื่อมโยงกับบริการที่ปลอดภัย (SLC) ทำให้มั่นใจได้ว่าการส่งผ่านไปยังกลุ่มข้อมูลบันทึกที่ไม่สามารถเปลี่ยนแปลงได้อย่างน่าเชื่อถือ พร้อมกับสนับสนุนการเพิ่มประสิทธิภาพของเหตุการณ์และการตรวจสอบความปลอดภัย ตัวอย่างเช่น ทีมรักษาความปลอดภัยสามารถรวบรวมเหตุการณ์ CloudTrail โดยอัตโนมัติจากบัญชีทั้งหมดที่มีข้อมูลที่ละเอียดอ่อน จากนั้นทีมสามารถใช้กฎการรวมศูนย์เพื่อคัดลอกเหตุการณ์เหล่านี้ลงในกลุ่มข้อมูลบันทึกส่วนกลาง จึงรักษาการมองเห็นความปลอดภัยทั่วองค์กรผ่านชุดการกำหนดค่า

    คุณยังสามารถนำเข้าข้อมูลบันทึกของ CloudTrail Lake ในอดีตของคุณลงใน CloudWatch Logs ด้วยขั้นตอนง่าย ๆ สองสามขั้นตอน ใน CloudWatch Logs คุณเพียงแค่ระบุที่จัดเก็บข้อมูลเหตุการณ์ CloudTrail Lake และช่วงวันที่ของข้อมูลที่คุณต้องการนำเข้า 

AWS CloudTrail Lake

เปิดทั้งหมด

    CloudTrail Lake คือ Data Lake ที่มีการจัดการสําหรับการบันทึก จัดเก็บ เข้าถึง และวิเคราะห์กิจกรรมของผู้ใช้และ API บน AWS เพื่อวัตถุประสงค์ในการตรวจสอบและความปลอดภัย คุณสามารถรวบรวม แสดงภาพ สืบค้น และจัดเก็บข้อมูลบันทึกกิจกรรมของคุณจากทั้งแหล่งข้อมูล AWS และที่ไม่ใช่ AWS ได้โดยไม่ต้องทำการเปลี่ยนแปลงใด ๆ ผู้ตรวจสอบไอทีสามารถใช้ CloudTrail Lake เป็นบันทึกกิจกรรมทั้งหมดที่ไม่สามารถเปลี่ยนแปลงได้เพื่อให้เป็นไปตามข้อกำหนดในการตรวจสอบ ผู้ดูแลระบบด้านความปลอดภัยสามารถตรวจสอบว่ากิจกรรมของผู้ใช้เป็นไปตามนโยบายภายในหรือไม่ วิศวกร DevOps สามารถแก้ไขปัญหาด้านการดําเนินงาน เช่น อินสแตนซ์ Amazon Elastic Compute Cloud (EC2) ที่ไม่ตอบสนอง หรือทรัพยากรที่ถูกปฏิเสธการเข้าถึง 

    เนื่องจาก CloudTrail Lake เป็น Lake การตรวจสอบและการรักษาความปลอดภัยที่ได้รับการจัดการ เหตุการณ์ของคุณจึงถูกจัดเก็บไว้ใน Lake ดังกล่าว CloudTrail Lake ให้สิทธิ์การเข้าถึงแบบอ่านอย่างเดียวเพื่อป้องกันการเปลี่ยนแปลงไฟล์บันทึก การเข้าถึงแบบอ่านอย่างเดียวหมายความว่าเหตุการณ์จะไม่สามารถเปลี่ยนแปลงได้

    CloudTrail Lake ช่วยให้คุณได้รับข้อมูลเชิงลึกมากขึ้นเกี่ยวกับข้อมูลบันทึกกิจกรรมของ AWS ผ่านการผสมผสานระหว่างเครื่องมือสืบค้นและการแสดงภาพอันทรงพลัง คุณสามารถเรียกใช้การสืบค้นแบบ SQL ได้โดยตรงบนข้อมูลบันทึกกิจกรรมที่จัดเก็บไว้ใน CloudTrail Lake และสำหรับผู้ใช้ที่ไม่ค่อยคุ้นเคยกับ SQL ฟีเจอร์การสร้างการสืบค้นข้อมูลด้วยภาษาธรรมชาติที่ขับเคลื่อนโดย AI จะทำให้การวิเคราะห์ง่ายขึ้นโดยไม่จำเป็นต้องเขียนการสืบค้นที่ซับซ้อน

    เพื่อปรับปรุงการวิเคราะห์ให้ดียิ่งขึ้น CloudTrail Lake จะรวมการสรุปผลลัพธ์การสืบค้นที่ขับเคลื่อนด้วย AI (ตัวอย่าง) ซึ่งให้ข้อมูลสรุปในภาษาที่เป็นธรรมชาติของข้อมูลเชิงลึกที่สำคัญจากผลลัพธ์การสืบค้นของคุณ ฟีเจอร์นี้จะช่วยลดเวลาและความพยายามในการดึงข้อมูลที่มีความหมายจากข้อมูลบันทึกกิจกรรม AWS ของคุณ 

    สำหรับการวิเคราะห์ขั้นสูง คุณยังสามารถใช้ Amazon Athena สืบค้นข้อมูลบันทึกแบบตรวจสอบได้ของ CloudTrail Lake ของคุณในแบบอินเทอร์แอคทีฟ ควบคู่ไปกับข้อมูลจากแหล่งอื่น ๆ ได้โดยปราศจากความซับซ้อนในการดำเนินการย้ายหรือจำลองข้อมูล ซึ่งช่วยให้วิศวกรด้านความปลอดภัยสามารถเชื่อมโยงข้อมูลบันทึกกิจกรรมใน CloudTrail Lake กับแอปพลิเคชันและข้อมูลบันทึกการรับส่งข้อมูลใน Amazon S3 เพื่อการสืบหาเหตุการณ์ด้านความปลอดภัยได้ วิศวกรด้านการปฏิบัติตามกฎระเบียบและการปฏิบัติงานสามารถดูข้อมูลบันทึกกิจกรรมเพิ่มเติมได้โดยใช้ Amazon QuickSight และ Amazon Managed Grafana เพื่อการวิเคราะห์และการรายงานที่ครอบคลุม

    AWS CloudTrail Lake ช่วยให้คุณสามารถรวมเหตุการณ์กิจกรรมจาก AWS และแหล่งที่มาภายนอก AWS ได้ รวมถึงข้อมูลจากผู้ให้บริการระบบคลาวด์รายอื่น แอปพลิเคชันภายในองค์กร และแอปพลิเคชัน SaaS ที่ทํางานในระบบคลาวด์หรือในองค์กรได้โดยไม่ต้องรักษาเครื่องมือรวบรวมข้อมูลบันทึกและเครื่องมือการรายงานหลายรายการ นอกจากนี้ คุณยังสามารถนำเข้าข้อมูลจากบริการอื่น ๆ ของ AWS ได้ เช่น รายการการกำหนดค่าจาก AWS Config หรือหลักฐานการตรวจสอบจาก AWS Audit Manager คุณสามารถใช้ API ของ CloudTrail Lake เพื่อตั้งค่าการผสานการทำงานข้อมูลและพุชเหตุการณ์ไปยัง CloudTrail Lake ได้ หากต้องการผสานการทำงานกับเครื่องมือของบริษัทภายนอก คุณสามารถเริ่มรับเหตุการณ์กิจกรรมจากแอปพลิเคชันเหล่านี้ได้ในไม่กี่ขั้นตอน ผ่านการผสานการทำงานกับพาร์ทเนอร์ในคอนโซล CloudTrail

    CloudTrail Lake ช่วยให้คุณบันทึกและจัดเก็บกิจกรรมจากหลายรีเจี้ยน

    เมื่อใช้ CloudTrail Lake คุณจะสามารถบันทึกและจัดเก็บเหตุการณ์สําหรับบัญชีทั่วทั้ง AWS Organizations ของคุณได้ นอกจากนี้ คุณสามารถกําหนดบัญชีผู้ดูแลระบบที่ได้รับมอบสิทธิ์ได้สูงสุดสามบัญชีเพื่อสร้าง อัปเดต สืบค้น หรือลบ Trail ขององค์กร หรือส่วนที่จัดเก็บข้อมูลเหตุการณ์ CloudTrail Lake ในระดับองค์กรได้

    CloudTrail Lake ช่วยให้คุณสามารถเสริมกิจกรรมการจัดการและข้อมูลของคุณด้วยแท็กทรัพยากรและคีย์เงื่อนไขทั่วโลกของ IAM การเพิ่มประสิทธิภาพของเหตุการณ์ช่วยให้คุณควบคุมข้อมูลเพิ่มเติมที่คุณสามารถผนวกกับบันทึกการตรวจสอบ AWS ของคุณ ทำให้ได้รับข้อมูลเชิงลึกที่สามารถดำเนินการได้จากข้อมูลบันทึกของ CloudTrail ได้ง่ายและรวดเร็วยิ่งขึ้น การใช้แบบสอบถามและแดชบอร์ด CloudTrail Lake ทำคุณสามารถจัดหมวดหมู่ ค้นหา และวิเคราะห์ข้อมูลบันทึก CloudTrail ตามบริบททางธุรกิจ รวมถึงการจัดสรรต้นทุน การจัดการทางการเงิน การดำเนินงาน และข้อกำหนดด้านความปลอดภัยของข้อมูล ตัวอย่างเช่น สมมติว่าคุณใช้แท็กทรัพยากรเพื่อทำเครื่องหมายบัคเก็ต S3 กำลังใช้งานอยู่จริงซึ่งมีข้อมูลสำคัญ ตอนนี้คุณสามารถดูเหตุการณ์ CloudTrail ทั้งหมดที่ตรงกับแท็กเฉพาะเหล่านี้ได้อย่างง่ายดาย เนื่องจากข้อมูลนี้รวมอยู่ในตัวเหตุการณ์เอง ไม่มีการอ้างอิงข้ามด้วยตนเองในหลายระบบเพื่อค้นหาข้อมูลนี้

    CloudTrail Lake ช่วยให้คุณมีตัวเลือกในการขยายขนาดของกิจกรรม CloudTrail ของคุณมากถึง 1MB เพื่อให้คุณมองเห็นข้อมูลเมตาที่เกี่ยวข้องกับการกระทำ API ของคุณได้ชัดขึ้น เหตุการณ์ปกติของ CloudTrail มีขีดจำกัดที่ 256KB และ CloudTrail ปฏิบัติตามตรรกะการตัดทอนข้อมูลที่ใช้ในฟิลด์เฉพาะในกิจกรรม CloudTrail เพื่อให้แน่ใจว่าขีดจำกัดนี้หากเป็นไปตามข้อจำกัด ขนาดอีเวนต์ที่ขยาย ช่วยให้คุณสามารถบันทึกรายละเอียดกิจกรรมที่สมบูรณ์ยิ่งขึ้นด้วยการตัดทอนน้อยลง

AWS CloudTrail Insights

เปิดทั้งหมด

    AWS CloudTrail Insights ช่วยให้ผู้ใช้ระบุและตอบสนองต่อกิจกรรม API ที่ผิดปกติ โดยการวิเคราะห์การจัดการ CloudTrail และเหตุการณ์ข้อมูลอย่างต่อเนื่อง การสร้างพื้นฐานของปริมาณการเรียกใช้ API ที่ปกติและอัตราข้อผิดพลาดจะทำให้ CloudTrail Insights สร้างเหตุการณ์เชิงลึกเมื่อกิจกรรมไม่เกินรูปแบบทั่วไป คุณสามารถเปิดใช้งาน CloudTrail Insights ในเส้นทางของคุณ สำหรับทั้งการจัดการและเหตุการณ์ข้อมูล หรือในที่เก็บข้อมูลเหตุการณ์สำหรับเหตุการณ์การจัดการ เพื่อตรวจจับพฤติกรรมที่ผิดปกติและกิจกรรมที่ผิดปกติ