CloudTrail Data Events
AWS CloudTrail बेस्ट प्रैक्टिसेज़ के अनुसार, आपको सुरक्षा-संवेदनशील वर्कलोड के लिए मल्टी-रीजन ट्रेल स्तर पर data events रिकॉर्ड करने चाहिए। गहन अनुपालन आवश्यकताओं वाले वर्कलोड के लिए, हम अनुशंसा करते हैं कि आप रिसोर्स लेवल एक्टिविटी का ऑडिट करने के लिए data events सक्षम करें। Data events को लॉग करने से डेटा स्तर पर ऑडिट करने की क्षमता मिलती है, जिसमें उस रिसोर्स के अंदर के परिवर्तन भी शामिल हैं जिसकी आप विजिबिलिटी सक्षम कर रहे हैं।
CloudTrail अतिरिक्त ऑब्ज़र्वेबिलिटी प्रदान करके मदद करता है और विभिन्न प्रकार की सेवाओं के लिए data events को सपोर्ट करता है। इन data events का उपयोग आपके महत्वपूर्ण अनुपालन, जोखिम और सुरक्षा उद्देश्यों को पूरा करने में मदद के लिए किया जा सकता है। इस प्रकार के events के कुछ उदाहरणों में ऑब्जेक्ट-लेवल API एक्टिविटीज जैसे delete, update, और put items शामिल हैं। CloudTrail data events द्वारा प्रदान की गई बढ़ी हुई विजिबिलिटी के उदाहरणों में Amazon Bedrock में agent alias या knowledge base पर API एक्टिविटी, Amazon Q Business में एप्लिकेशन या डेटा सोर्स पर एक्टिविटी, या Sagemaker की feature store पर API एक्टिविटी शामिल है। ये प्रमुख जोखिम प्रबंधन लाभ प्रदान करते हैं जैसे:
- व्यक्तिगत डेटा और संवेदनशील जानकारी तक पहुँच की निगरानी
- व्यक्तिगत डेटा और संवेदनशील डेटा में संशोधनों की विजिबिलिटी
- व्यक्तिगत डेटा और संवेदनशील जानकारी को संभालने वाले एप्लिकेशन में गतिविधियों का ऑडिट
- संभावित डेटा उल्लंघनों और प्राइवेसी इंसिडेंट्स का पता लगाना
- प्राइवेसी ऑडिट और अनुपालन रिपोर्टिंग को सुगम बनाना
Data Events के लिए Advanced Event Selectors
जब आप data events का उपयोग करते हैं, तो advanced event selectors आपको अधिक नियंत्रण प्रदान करते हैं कि कौन से CloudTrail events आपके event data stores में इंजेस्ट किए जाएँ। Advanced event selectors के साथ, आप EventSource, EventName, userIdentity.arn, और ResourceARN जैसे फ़ील्ड्स पर values को शामिल या बाहर कर सकते हैं। Advanced event selectors आंशिक स्ट्रिंग्स पर पैटर्न मैचिंग के साथ values को शामिल या बाहर करने का भी समर्थन करते हैं। यह लागत कम करने में मदद करते हुए आपकी सुरक्षा, अनुपालन और परिचालन जाँच की दक्षता और सटीकता बढ़ाता है। उदाहरण के लिए, आप userIdentity.arn एट्रिब्यूट के आधार पर CloudTrail events फ़िल्टर कर सकते हैं ताकि विशिष्ट IAM roles या users द्वारा जनरेट किए गए events को बाहर किया जा सके। आप मॉनिटरिंग उद्देश्यों के लिए बार-बार API कॉल करने वाली सेवा द्वारा उपयोग किए जाने वाले एक समर्पित IAM role को बाहर कर सकते हैं। यह आपको CloudTrail Lake में इंजेस्ट किए जाने वाले CloudTrail events की मात्रा को काफी कम करने की अनुमति देता है, जिससे प्रासंगिक उपयोगकर्ता और सिस्टम गतिविधियों में विजिबिलिटी बनाए रखते हुए लागत कम होती है।

वर्कलोड विशिष्ट
निम्नलिखित अनुभाग ट्रेल्स और event data stores के लिए उपलब्ध रिसोर्स प्रकारों का उपयोग करके विशिष्ट वर्कलोड की निगरानी और ऑडिटिंग पर कुछ बेस्ट प्रैक्टिसएँ प्रदान करेंगे। उदाहरण के लिए, Amazon S3 के लिए data events लॉग करते समय आप PutObject API ऑपरेशंस कैप्चर करना चाहेंगे ताकि Amazon S3 ऑब्जेक्ट्स पर किए जा रहे सभी रिसोर्स लेवल ऑपरेशंस रिकॉर्ड हो सकें। यह Amazon S3 ऑब्जेक्ट्स के लिए रिसोर्स स्तर पर किए गए कार्यों पर विजिबिलिटी प्रदान करेगा।