Live:CloudOps Webinars & Hands-on Workshops ·Register ↗
Skip to main content

பாதுகாப்பு ஃபொரன்சிக்ஸ் சிறந்த நடைமுறைகள்

பாதுகாப்பு ஃபொரன்சிக்ஸ் மற்றும் சம்பவ மறுமொழி என்பது IT பாதுகாப்பு சம்பவங்களை அடையாளம் காணவும், விசாரிக்கவும், தணிக்கவும் முக்கியமான சைபர் பாதுகாப்பு நடைமுறைகளாகும். ஃபொரன்சிக்ஸ் லாக்குகள் மற்றும் சிஸ்டம் ஆர்ட்டிஃபாக்ட்கள் போன்ற டிஜிட்டல் சான்றுகளை முறையாக சேகரித்து பகுப்பாய்வு செய்து, மீறலின் விவரங்களை வெளிப்படுத்துகிறது. சம்பவ மறுமொழி சம்பவங்களைக் கண்டறிதல், கட்டுப்படுத்துதல் மற்றும் சரிசெய்தல் ஆகியவற்றில் கவனம் செலுத்தி சேதத்தைக் குறைக்கவும் மறுநிகழ்வைத் தடுக்கவும் செய்கிறது. ஒன்றாக, அவை நிறுவனங்களுக்கு மீறல்களைப் புரிந்துகொள்ளவும், செயல்களை ஒதுக்கவும், விதிமுறைகளுக்கு இணக்கமாக இருப்பதை உறுதிசெய்யவும் உதவுகின்றன. CloudTrail சிறந்த நடைமுறைகளை செயல்படுத்துவது பயனுள்ள பாதுகாப்பு ஃபொரன்சிக்ஸ் மற்றும் சம்பவ மறுமொழிக்கான லாக்கிங், பகுப்பாய்வு மற்றும் சரியான நேரத்தில் சரிசெய்தலை மேம்படுத்துகிறது.

உங்கள் AWS பாதுகாப்பு சேவைகளை வலுப்படுத்தவும்.

உங்கள் AWS பாதுகாப்பு சேவைகளை வலுப்படுத்தவும், உங்கள் செயல்படுத்தல் உத்தியை மேம்படுத்தவும், உங்கள் மதிப்புமிக்க கிளவுட் ரிசோர்ஸ்களை திறம்பட பாதுகாக்கவும், சமீபத்திய AWS Security Services Best Practices-ஐ ஆராயுங்கள். உங்கள் பாதுகாப்பு கட்டமைப்புகளை சரிபார்க்கவும், நிரூபிக்கப்பட்ட நுட்பங்களை செயல்படுத்தவும், வலுவான பாதுகாப்பு நிலைக்கு சமூகம் பங்களிக்கும் சிறந்த நடைமுறைகளை பின்பற்றவும் கற்றுக்கொள்ளுங்கள்.

உங்கள் CloudTrail பாதுகாப்பை வலுப்படுத்தவும்

உங்கள் AWS CloudTrail அமைப்பை மேம்படுத்தவும், சம்பவ விசாரணைகளின் போது செயல்பாட்டு லாக்குகளைப் பாதுகாக்கவும், சமீபத்திய AWS CloudTrail Security Best Practices-ஐ ஆராயுங்கள். நிகழ்வு தரவு சேமிப்பகங்களைப் பாதுகாக்கவும், என்க்ரிப்ஷனை இயக்கவும், வலுவான பாதுகாப்பு நிலைக்கு அணுகலைக் கட்டுப்படுத்தவும் கற்றுக்கொள்ளுங்கள்.

விரிவான லாக்கிங் கட்டமைப்பு

அனைத்து பகுதிகள் மற்றும் கணக்குகளில் விரிவான லாக்கிங்கை இயக்கவும்

உங்கள் நிறுவனத்தில் உள்ள அனைத்து AWS பகுதிகள் மற்றும் கணக்குகளிலும் management, data மற்றும் network activity நிகழ்வுகளை பதிவு செய்ய CloudTrail-ஐ கட்டமைக்கவும். Global service நிகழ்வுகள் (எ.கா., IAM, Route 53) உட்பட அனைத்து API செயல்பாடுகளையும் கைப்பற்ற multi-Region trails அல்லது organizational trails-ஐ பயன்படுத்தவும்.

நன்மைகள்: எந்த நிகழ்வுகளும் தவறவிடப்படாமல் இருப்பதை உறுதிசெய்கிறது, பயன்படுத்தப்படாத பகுதிகள் அல்லது கணக்குகளில் அங்கீகரிக்கப்படாத செயல்களைக் கண்டறிய உதவுகிறது.

உதாரணம்: செயலற்ற பகுதியில் எதிர்பாராத செயல்பாடு தாக்குபவர் உளவு செயல்பாட்டைக் குறிக்கலாம்.

உயர் அபாய Data Events-ல் கவனம் செலுத்த Advanced Event Selectors-ஐ பயன்படுத்தவும்

S3 DeleteObject அல்லது Lambda InvokeFunction அழைப்புகள் போன்ற உயர் அபாய data events-ஐ பதிவு செய்ய advanced event selectors-ஐ கட்டமைக்கவும், அதே நேரத்தில் செலவைக் குறைக்க அதிக அளவு, குறைந்த அபாய நிகழ்வுகளை விலக்கவும்.

நன்மைகள்: செலவுகளைக் கட்டுப்படுத்தும் அதே நேரத்தில் முக்கியமான செயல்பாடுகளில் ஃபொரன்சிக் பகுப்பாய்வை கவனம் செலுத்துகிறது.

உதாரணம்: முக்கியமான தரவைக் கொண்ட குறிப்பிட்ட S3 பக்கெட்களுக்கான DeleteObject நிகழ்வுகளை மட்டும் பதிவு செய்ய selectors-ஐ பயன்படுத்தவும், வினவலில் காட்டப்பட்டுள்ளபடி:

SELECT * FROM <event-data-store-ID> 
WHERE eventName = 'DeleteObject'
AND resources.ARN LIKE 'arn:aws:s3:::sensitive-bucket%'

லாக் பகுப்பாய்வு மற்றும் வினவல்

மேம்பட்ட வினவலுக்கு CloudTrail Lake-ஐ பயன்படுத்தவும்

பெரிய அளவிலான லாக் அளவுகளின் விரைவான பகுப்பாய்வை செயல்படுத்த, நிகழ்வு தரவு சேமிப்பகங்களில் SQL-அடிப்படையிலான வினவல்களை இயக்க CloudTrail Lake-ஐ பயன்படுத்தவும்.

நன்மைகள்: தீங்கிழைக்கும் செயல்பாடுகளை அடையாளம் காண eventName, userIdentity.arn அல்லது sourceIPAddress போன்ற புலங்கள் மூலம் நிகழ்வுகளை திறம்பட வடிகட்ட உதவுகிறது.

உதாரண வினவல்:

SELECT eventTime, userIdentity.arn, eventName 
FROM <event-data-store-ID>
WHERE eventName = 'CreateAccessKey'

சிறந்த நடைமுறை: நீட்டிக்கப்பட்ட விசாரணைகளை ஆதரிக்க இயல்புநிலை 90 நாட்களை விட நீண்ட காலம் CloudTrail Lake-ல் நிகழ்வுகளை சேமிக்கவும்.

திறமையான லாக் பகுப்பாய்வுக்கு Amazon Athena-உடன் ஒருங்கிணைக்கவும்

வினவல் செலவுகளைக் குறைக்கவும் செயல்திறனை மேம்படுத்தவும் பிரிக்கப்பட்ட அட்டவணைகளைப் பயன்படுத்தி, S3-ல் சேமிக்கப்பட்ட CloudTrail லாக்குகளை வினவ Amazon Athena-ஐ பயன்படுத்தவும்.

CloudTrail பகுப்பாய்வை தானியக்கமாக்கவும்

CloudTrail மற்றும் Athena ஒருங்கிணைப்புக்கான முன்-கட்டப்பட்ட வினவல்கள் மற்றும் தானியக்கத்துடன் சம்பவ விசாரணைகளை எளிதாக்க GitHub-ல் AWS CloudTrail Athena Automation Scripts-ஐ ஆராயுங்கள்.

நன்மைகள்: குறிப்பிட்ட கணக்குகள், பகுதிகள் அல்லது நேர காலங்களில் இலக்குடைய வினவல்களை செயல்படுத்துகிறது.

உதாரண வினவல்:

SELECT * FROM trail_123456789012 
WHERE eventName = 'DeleteObject'
AND eventTime > '2025-05-01'

செயல்படுத்தல்: கணக்கு, பகுதி மற்றும் தேதியின் அடிப்படையில் பிரிக்கப்பட்ட கணக்கு-குறிப்பிட்ட மற்றும் நிறுவன-அளவிலான அட்டவணைகளை உருவாக்கவும்.

சேமிக்கப்பட்ட பாதுகாப்பு வினவல்களை அணுகவும்

AWS CloudTrail-க்கான முன்-கட்டப்பட்ட Athena வினவல்களுடன் உங்கள் சம்பவ விசாரணைகளை மேம்படுத்தவும். Athena அட்டவணைகளில் CloudTrail லாக்குகளின் பகுப்பாய்வை எளிதாக்க GitHub-ல் சேமிக்கப்பட்ட பாதுகாப்பு சம்பவ வினவல்களை ஆராயுங்கள்.

கண்காணிப்பு மற்றும் கண்டறிதல்

அசாதாரண கண்டறிதலுக்கு CloudTrail Insights-ஐ இயக்கவும்

CreateUser அல்லது AssumeRole அழைப்புகளில் அதிகரிப்புகள் போன்ற அசாதாரண API செயல்பாட்டைக் கண்டறிய CloudTrail Insights-ஐ செயல்படுத்தவும், இது சமரசத்தைக் குறிக்கலாம்.

கட்டமைப்பு: S3 பக்கெட் அல்லது CloudTrail Lake நிகழ்வு தரவு சேமிப்பகத்திற்கு நிகழ்வுகளை வழங்கவும், தானியங்கு பதில்களுக்கான Lambda ஃபங்ஷன்கள் அல்லது எச்சரிக்கைகளைத் தூண்ட Amazon EventBridge-உடன் ஒருங்கிணைக்கவும் Insights-ஐ கட்டமைக்கவும்.

உதாரணம்: அதிகப்படியான GetCallerIdentity அழைப்புகளுக்கான Insights நிகழ்வு பாதுகாப்பு குழுவிற்கு மின்னஞ்சல் அறிவிப்பைத் தூண்டலாம்.

நிகழ்நேரத்தில் சந்தேகத்திற்குரிய செயல்பாட்டை கண்காணித்து எச்சரிக்கவும்

CloudTrail நிகழ்வுகளை CloudWatch-க்கு ஸ்ட்ரீம் செய்யவும்

பாதுகாப்பு நிகழ்வுகளின் நிகழ்நேர கண்காணிப்புக்கு AWS CloudTrail-ஐ Amazon CloudWatch Logs-உடன் ஒருங்கிணைக்கவும். எங்கள் ஆவணத்தில் நிகழ்வு ஸ்ட்ரீமிங்கை எவ்வாறு கட்டமைப்பது என்பதை அறியவும்.

செயல்படுத்தல்: Root உள்நுழைவுகள் அல்லது தோல்வியுற்ற அங்கீகார முயற்சிகள் போன்ற உயர் அபாய நிகழ்வுகளுக்கான அலாரங்களை அமைக்கவும் லாக்குகளை வினவ CloudWatch Logs Insights-ஐ பயன்படுத்தவும்.

மெட்ரிக் வடிப்பான்களைப் பயன்படுத்தும் CloudWatch அலாரம் உதாரணம்: பின்வரும் நிலையில் பாதுகாப்பு குழுவிற்கு அறிவிக்க அலாரத்தை உருவாக்கவும்:

{ ($.eventName = ConsoleLogin) && ($.errorMessage = "Failed authentication") }
IAM கொள்கை மாற்றங்களை கண்காணிக்கவும்

IAM கொள்கை மாற்றங்களைக் கண்டறிய AWS CloudTrail-க்கான CloudWatch அலாரங்களை அமைக்கவும். AWS ஆவணத்தில் எவ்வாறு என்பதை அறியவும்.

லாக் பாதுகாப்பு மற்றும் ஒருமைப்பாடு

வலுவான கட்டுப்பாடுகளுடன் CloudTrail லாக்குகளைப் பாதுகாக்கவும்

ஃபொரன்சிக் பகுப்பாய்வுக்கான அவற்றின் ஒருமைப்பாடு மற்றும் கிடைக்கும் தன்மையை உறுதிசெய்ய CloudTrail லாக்குகளைப் பாதுகாக்கவும்:

  1. மையப்படுத்தப்பட்ட சேமிப்பு: அங்கீகரிக்கப்படாத மாற்றங்களைத் தடுக்க கட்டுப்படுத்தப்பட்ட அணுகலுடன் தனி AWS கணக்கில் உள்ள மையப்படுத்தப்பட்ட S3 பக்கெட்டில் லாக்குகளை சேமிக்கவும்.

  2. நீக்குதல் பாதுகாப்பு: லாக்குகளின் தற்செயலான அல்லது தீங்கிழைக்கும் நீக்கலைத் தடுக்க S3 பக்கெட்டில் MFA-delete அல்லது S3 Object Lock மற்றும் versioning-ஐ இயக்கவும்.

  3. என்க்ரிப்ஷன்: முக்கியமான தரவைப் பாதுகாக்க AWS KMS-நிர்வகிக்கப்படும் விசைகளைப் (SSE-KMS) பயன்படுத்தி ஓய்வில் உள்ள லாக்குகளை என்க்ரிப்ட் செய்யவும். KMS கோரிக்கை செலவுகளைக் குறைக்க Amazon S3 Bucket Keys-ஐ பயன்படுத்தவும்.

  4. ஒருமைப்பாடு சரிபார்ப்பு: SHA-256 ஹாஷிங் மற்றும் RSA கையெழுத்திடலைப் பயன்படுத்தி மாற்றம் அல்லது நீக்கலைக் கண்டறிய லாக் கோப்பு ஒருமைப்பாடு சரிபார்ப்பை இயக்கவும், ஃபொரன்சிக் விசாரணைகளுக்கு லாக்குகள் நம்பகமானவை என்பதை உறுதிசெய்யவும்.