Live:CloudOps Webinars & Hands-on Workshops ·Register ↗
मुख्य कंटेंट तक स्किप करें

CloudTrail इवेंट फ़ील्ड्स की सुरक्षा महत्ता को समझें

AWS CloudTrail इवेंट फ़ील्ड्स API गतिविधियों, उपयोगकर्ता आइडेंटिटीज़ और रिसोर्स इंटरैक्शन के बारे में विस्तृत जानकारी प्रदान करते हैं, जो सुरक्षा जाँच के दौरान सटीक ट्रैकिंग और विश्लेषण को सक्षम बनाते हैं। यह अनुभाग महत्वपूर्ण CloudTrail इवेंट फ़ील्ड्स, उनकी सुरक्षा महत्ता, और फोरेंसिक विश्लेषण तथा इंसिडेंट रिस्पॉन्स के लिए अनुशंसित उपयोग मामलों की रूपरेखा प्रस्तुत करता है।

सुरक्षा जाँच के लिए प्रमुख CloudTrail इवेंट फ़ील्ड्स

नीचे सबसे महत्वपूर्ण CloudTrail इवेंट फ़ील्ड्स, सुरक्षा जाँच में उनकी महत्ता, और इंसिडेंट रिस्पॉन्स के दौरान उन्हें प्रभावी ढंग से कैसे उपयोग करें, इसका विस्तृत विवरण है।

CloudTrail रिकॉर्ड सामग्री खोजें

eventName, eventSource, और requestParameters जैसे प्रमुख फ़ील्ड्स सहित AWS CloudTrail रिकॉर्ड सामग्री का पूरा विवरण जानने के लिए, हमारे व्यापक डॉक्यूमेंटेशन को देखें। पूर्ण लॉग इनसाइट्स के साथ अपनी सुरक्षा फोरेंसिक्स और इंसिडेंट रिस्पॉन्स को बेहतर बनाएं।

महत्वपूर्ण इवेंट फ़ील्ड्स

  • 1. userIdentity

    • विवरण: type (जैसे, IAMUser, AssumedRole, Root), principalId, arn, accountId, userName, और sessionContext सहित अनुरोध करने वाली IAM आइडेंटिटी के बारे में विवरण शामिल करता है।
    • सुरक्षा महत्ता: इंसिडेंट के पीछे के अभिनेता की पहचान करता है, यह निर्धारित करने में सक्षम बनाता है कि क्या एक समझौता किया गया उपयोगकर्ता, रोल, या रूट अकाउंट शामिल था। यह क्रॉस-अकाउंट एक्सेस ट्रेसिंग का भी समर्थन करता है।
    • उपयोग मामला: यह पहचानने के लिए userIdentity का उपयोग करें कि क्या किसी दुर्भावनापूर्ण अभिनेता ने चुराए गए IAM क्रेडेंशियल्स का उपयोग किया या विशेषाधिकार बढ़ाने के लिए रोल ग्रहण किया। यदि type Root है, तो रूट अकाउंट समझौते के उच्च जोखिम के कारण तुरंत एस्कलेट करें।
  • 2. userIdentity.accessKeyId

    • विवरण: अनुरोध में उपयोग की गई एक्सेस की की पहचान करता है।
    • सुरक्षा महत्ता: कई इवेंट्स में समझौता किए गए क्रेडेंशियल्स को ट्रैक करता है, क्योंकि दुर्भावनापूर्ण अभिनेता अक्सर चुराई गई एक्सेस कीज़ का पुन: उपयोग करते हैं।
    • उपयोग मामला: उल्लंघन के दायरे को निर्धारित करने के लिए accessKeyId का उपयोग करके संदिग्ध गतिविधियों को सहसंबंधित करें।
  • 3. userIdentity.userName

    • विवरण: IAM उपयोगकर्ता का नाम निर्दिष्ट करता है।
    • सुरक्षा महत्ता: विशेष रूप से कई एक्सेस कीज़ के साथ उपयोगकर्ता-विशिष्ट गतिविधि को ट्रैक करता है।
    • उपयोग मामला: सुसंगत आइडेंटिटी ट्रैकिंग के लिए userName को userIdentity.principalId के साथ क्रॉस-रेफरेंस करें।
  • 4. userIdentity.principalId

    • विवरण: अनुरोध करने वाली एंटिटी के लिए एक अद्वितीय पहचानकर्ता प्रदान करता है।
    • सुरक्षा महत्ता: विशेष रूप से अस्थायी क्रेडेंशियल्स के लिए सत्रों में कार्यों को सहसंबंधित करता है।
    • उपयोग मामला: ग्रहण किए गए रोल्स या सत्रों में दुर्भावनापूर्ण अभिनेता की गतिविधि ट्रैक करने के लिए principalId का उपयोग करें।
  • 5. userIdentity.sessionContext

    • विवरण: sessionIssuer और sourceIdentity सहित ग्रहण किए गए रोल्स या फ़ेडरेटेड सत्रों का विवरण।
    • सुरक्षा महत्ता: क्रॉस-अकाउंट एक्सेस या रोल-चेनिंग हमलों को समझने के लिए महत्वपूर्ण।
    • उपयोग मामला: रोल ग्रहण परिदृश्यों में हमले की उत्पत्ति का पता लगाने के लिए sessionContext.sourceIdentity का विश्लेषण करें।
  • 6. userIdentity.type

    • विवरण: आइडेंटिटी प्रकार निर्दिष्ट करता है (जैसे, IAMUser, Root, AssumedRole)।
    • सुरक्षा महत्ता: उच्च-जोखिम कार्यों की पहचान करता है, जैसे Root का उपयोग, जिसमें तत्काल एस्कलेशन की आवश्यकता होती है।
    • उपयोग मामला: विशेषाधिकार प्राप्त आइडेंटिटीज़ से जुड़ी जाँच को प्राथमिकता देने के लिए userIdentity.type से फ़िल्टर करें।
  • 7. userIdentity.arn

    • विवरण: प्रिंसिपल का Amazon Resource Name प्रदान करता है।
    • सुरक्षा महत्ता: जटिल एनवायरनमेंट में अभिनेताओं की सटीक पहचान सुनिश्चित करता है।
    • उपयोग मामला: विशिष्ट IAM एंटिटीज़ तक कार्यों को ट्रेस करने के लिए arn का उपयोग करें।
  • 8. userIdentity.accountId

    • विवरण: एंटिटी के स्वामी AWS अकाउंट की पहचान करता है।
    • सुरक्षा महत्ता: क्रॉस-अकाउंट परिदृश्यों में स्रोत अकाउंट को अलग करता है।
    • उपयोग मामला: अनधिकृत एक्सेस का पता लगाने के लिए recipientAccountId के साथ क्रॉस-रेफरेंस करें।
  • 9. userIdentity.sessionIssuer

    • विवरण: सत्र क्रेडेंशियल्स जारी करने वाली एंटिटी (जैसे, एक रोल) की पहचान करता है।
    • सुरक्षा महत्ता: रोल-आधारित हमलों में अस्थायी क्रेडेंशियल्स के स्रोत को ट्रैक करता है।
    • उपयोग मामला: विशेषाधिकार एस्कलेशन विश्लेषण के लिए AssumedRole इवेंट्स में sessionIssuer का विश्लेषण करें।
  • 10. userIdentity.invokedBy

    • विवरण: इंगित करता है कि क्या एक AWS सेवा (जैसे, Lambda) ने अनुरोध किया।
    • सुरक्षा महत्ता: सर्विस-शुरू किए गए कार्यों को उपयोगकर्ता गतिविधि से अलग करता है।
    • उपयोग मामला: सर्विस व्यवहार में विसंगतियों की जाँच के लिए invokedBy की जाँच करें।
  • 11. eventTime

    • विवरण: गतिविधि का UTC टाइमस्टैम्प रिकॉर्ड करता है।
    • सुरक्षा महत्ता: हमले की टाइमलाइन स्थापित करता है।
    • उपयोग मामला: दुर्भावनापूर्ण अभिनेता के कार्यों को क्रमबद्ध करें और अनधिकृत एक्सेस की अवधि निर्धारित करें।
  • 12. eventName

    • विवरण: AWS API कार्य निर्दिष्ट करता है (जैसे, GetCallerIdentity, CreateAccessKey, DeleteBucket)।
    • सुरक्षा महत्ता: दुर्भावनापूर्ण अभिनेता की तकनीकों को प्रकट करता है।
    • उपयोग मामला: IAM पॉलिसी संशोधन या लॉगिंग अक्षम करने जैसे उच्च-जोखिम कार्यों की पहचान के लिए eventName का विश्लेषण करें।
  • 13. eventSource

    • विवरण: लक्षित AWS सेवा की पहचान करता है (जैसे, iam.amazonaws.com, s3.amazonaws.com)।
    • सुरक्षा महत्ता: प्रभावित सेवाओं का निर्धारण करता है।
    • उपयोग मामला: रोल-चेनिंग हमलों का पता लगाने के लिए sts.amazonaws.com के eventSource की जाँच करें।
  • 14. sourceIPAddress

    • विवरण: अनुरोध की उत्पत्ति का IP पता इंगित करता है।
    • सुरक्षा महत्ता: हमले की भौगोलिक उत्पत्ति की पहचान करता है।
    • उपयोग मामला: संदिग्ध उत्पत्ति का पता लगाने के लिए sourceIPAddress को थ्रेट इंटेलिजेंस फ़ीड्स के साथ क्रॉस-रेफरेंस करें।
  • 15. userAgent

    • विवरण: उपयोग किए गए एप्लिकेशन या टूल का विवरण (जैसे, aws-cli, aws-sdk-java)।
    • सुरक्षा महत्ता: दुर्भावनापूर्ण अभिनेताओं द्वारा उपयोग किए गए संदिग्ध टूल्स की पहचान करता है।
    • उपयोग मामला: गैर-AWS SDK जैसी विसंगतियों का पता लगाने के लिए userAgent की मॉनिटर करें।
  • 16. errorCode और errorMessage

    • विवरण: इंगित करता है कि API कॉल विफल हुई या नहीं और क्यों (जैसे, AccessDenied)।
    • सुरक्षा महत्ता: विफल हमले के प्रयासों और अनुमति सीमाओं को प्रकट करता है।
    • उपयोग मामला: CreateAccessKey के लिए कई AccessDenied त्रुटियाँ अनुमति परीक्षण का संकेत दे सकती हैं।
  • 17. requestParameters

    • विवरण: API कॉल के साथ भेजे गए पैरामीटर शामिल करता है।
    • सुरक्षा महत्ता: दुर्भावनापूर्ण अभिनेता के कार्यों के विशिष्ट इनपुट प्रकट करता है।
    • उपयोग मामला: उपचार के लिए बकेट नाम की पहचान के लिए CreateBucket कॉल में requestParameters का विश्लेषण करें।
  • 18. responseElements

    • विवरण: API कॉल का आउटपुट शामिल करता है, जैसे नई बनाई गई एक्सेस कीज़।
    • सुरक्षा महत्ता: नए बनाए गए रिसोर्सेज जैसी महत्वपूर्ण जानकारी शामिल करता है।
    • उपयोग मामला: नई कीज़ को निष्क्रिय करने के लिए CreateAccessKey इवेंट में responseElements का उपयोग करें।
  • 19. resources

    • विवरण: एक्सेस या संशोधित किए गए AWS रिसोर्सेज को सूचीबद्ध करता है, जिसमें ARN शामिल हैं।
    • सुरक्षा महत्ता: उपचार के लिए प्रभावित एसेट्स की पहचान करता है।
    • उपयोग मामला: प्रभावित S3 ऑब्जेक्ट की पहचान के लिए DeleteObject इवेंट में resources का उपयोग करें।
  • 20. eventType

    • विवरण: इवेंट को वर्गीकृत करता है (जैसे, AwsApiCall, AwsConsoleSignIn)।
    • सुरक्षा महत्ता: API-आधारित हमलों, कंसोल लॉगिन या सर्विस-शुरू कार्यों को अलग करता है।
    • उपयोग मामला: अनधिकृत कंसोल एक्सेस का पता लगाने के लिए AwsConsoleSignIn इवेंट्स फ़िल्टर करें।
  • 21. recipientAccountId

    • विवरण: अनुरोध प्राप्त करने वाले AWS अकाउंट की पहचान करता है।
    • सुरक्षा महत्ता: मल्टी-अकाउंट संगठनों में क्रॉस-अकाउंट गतिविधि ट्रैक करता है।
    • उपयोग मामला: अनधिकृत क्रॉस-अकाउंट एक्सेस के लिए recipientAccountId की जाँच करें।
  • 22. awsRegion

    • विवरण: अनुरोध का AWS रीजन निर्दिष्ट करता है।
    • सुरक्षा महत्ता: भौगोलिक पैटर्न और इंसिडेंट दायरा स्थापित करता है।
    • उपयोग मामला: अप्रयुक्त रीजन में विसंगतियों की पहचान के लिए awsRegion से लॉग्स फ़िल्टर करें।
  • 23. readOnly

    • विवरण: इंगित करता है कि API कॉल रीड-ओनली (true) या राइट (false) था।
    • सुरक्षा महत्ता: जासूसी को संशोधन कार्यों से अलग करता है।
    • उपयोग मामला: संभावित डेटा छेड़छाड़ के लिए राइट ऑपरेशन पर ध्यान केंद्रित करें।
  • 24. eventID

    • विवरण: प्रत्येक CloudTrail इवेंट को विशिष्ट रूप से पहचानता है।
    • सुरक्षा महत्ता: विशिष्ट इवेंट्स का संदर्भ देने और SIEM टूल्स जैसे बाहरी सिस्टम के साथ सहसंबंधित करने में सक्षम बनाता है।
    • उपयोग मामला: लॉग एग्रीगेशन और ट्रैकिंग के लिए प्राइमरी की के रूप में eventID का उपयोग करें।
  • 25. serviceEventDetails

    • विवरण: सर्विस-विशिष्ट संदर्भ प्रदान करता है, जैसे IAM Identity Center फ़ेडरेशन इवेंट्स।
    • सुरक्षा महत्ता: विशेष सर्विस विवरणों के साथ जाँच को बेहतर बनाता है।
    • उपयोग मामला: फ़ेडरेटेड उपयोगकर्ता कार्यों का ऑडिट करने के लिए IAM Identity Center इवेंट्स में serviceEventDetails का विश्लेषण करें।
userIdentity एलिमेंट खोजें

AWS CloudTrail लॉग्स में userIdentity एलिमेंट की व्यापक गाइड (इसके फ़ील्ड्स: type, userName, arn आदि सहित) के लिए हमारे विस्तृत डॉक्यूमेंटेशन पर जाएं। प्रभावी सुरक्षा फोरेंसिक्स और इंसिडेंट रिस्पॉन्स के लिए इनसाइट्स प्राप्त करें।

CloudTrail के लिए सर्वोत्तम प्रथाएँ

सुरक्षा जाँच के लिए CloudTrail की प्रभावशीलता को अधिकतम करने के लिए, अपने AWS Organization के सभी रीजन और अकाउंट में CloudTrail सक्षम करें। प्रतिबंधित एक्सेस वाले S3 बकेट में लॉग्स सुरक्षित रूप से स्टोर करें और छेड़छाड़ का पता लगाने के लिए लॉग फ़ाइल अखंडता सत्यापन सक्षम करें। विसंगतियों की पहचान करने और घटनाओं पर शीघ्र प्रतिक्रिया देने के लिए Amazon Athena या CloudTrail Lake जैसे टूल्स का उपयोग करके इन फ़ील्ड्स का नियमित रूप से विश्लेषण करें।

समझौता किए गए AWS एक्सेस की के लिए उदाहरण विश्लेषण वर्कफ़्लो

  1. अभिनेता की पहचान करें: संबंधित आइडेंटिटी निर्धारित करने के लिए userIdentity फ़ील्ड्स (type, userName, arn, accountId, principalId) का उपयोग करें। यदि Root पाया जाता है तो एस्कलेट करें।
  2. टाइमलाइन स्थापित करें: इवेंट्स को क्रमबद्ध करने और हमले की अवधि की पहचान करने के लिए eventTime का उपयोग करें।
  3. कार्यों का विश्लेषण करें: दुर्भावनापूर्ण अभिनेता की तकनीकों और प्रभावित सेवाओं को समझने के लिए eventName, eventSource, और readOnly की समीक्षा करें।
  4. रिसोर्सेज ट्रैक करें: उपचार के लिए लक्षित या संशोधित एसेट्स की पहचान के लिए resources, requestParameters, और responseElements का उपयोग करें।
  5. एक्सेस की जाँच करें: अनधिकृत एक्सेस या रोल-चेनिंग का पता लगाने के लिए sourceIPAddress, userAgent, recipientAccountId, और sessionContext को क्रॉस-रेफरेंस करें।
  6. त्रुटियों की समीक्षा करें: IAM पॉलिसियों द्वारा अवरुद्ध प्रयास किए गए कार्यों की पहचान के लिए errorCode और errorMessage का विश्लेषण करें।
  7. इवेंट्स को सहसंबंधित करें: SIEM टूल्स के साथ एकीकृत करने और विस्तृत फोरेंसिक विश्लेषण करने के लिए eventID और serviceEventDetails का उपयोग करें।