CloudTrail நிகழ்வு புலங்களின் பாதுகாப்பு முக்கியத்துவத்தைப் புரிந்துகொள்ளுதல்
AWS CloudTrail நிகழ்வு புலங்கள் API செயல்பாடுகள், பயனர் அடையாளங்கள் மற்றும் ரிசோர்ஸ் தொடர்ப ுகள் பற்றிய நுணுக்கமான விவரங்களை வழங்குகின்றன, இது பாதுகாப்பு விசாரணைகளின் போது துல்லியமான கண்காணிப்பு மற்றும் பகுப்பாய்வை செயல்படுத்துகிறது. இந்த பிரிவு முக்கியமான CloudTrail நிகழ்வு புலங்கள், அவற்றின் பாதுகாப்பு முக்கியத்துவம் மற்றும் ஃபொரன்சிக் பகுப்பாய்வு மற்றும் சம்பவ மறுமொழிக்கான பரிந்துரைக்கப்பட்ட பயன்பாட்டு நிகழ்வுகளை விவரிக்கிறது.
பாதுகாப்பு விசாரணைகளுக்கான முக்கிய CloudTrail நிகழ்வு புலங்கள்
கீழே மிக முக்கியமான CloudTrail நிகழ்வு புலங்கள், பாதுகாப்பு விசாரணைகளில் அவற்றின் முக்கியத்துவம் மற்றும் சம்பவ மறுமொழியின் போது அவற்றை எவ்வாறு திறம்பட பயன்படுத்துவது என்பதன் விரிவான பிரிவு உள்ளது.
eventName, eventSource மற்றும் requestParameters போன்ற முக்கிய புலங்கள் உட்பட AWS CloudTrail பதிவு உள்ளடக்கங்களின் முழு விவரங்களை ஆராய, எங்கள் விரிவான ஆவணத்தைப் பார்க்கவும். முழுமையான லாக் நுண்ணறிவுகளுடன் உங்கள் பாதுகாப்பு ஃபொரன்சிக்ஸ் மற்றும் சம்பவ மறுமொழியை மேம்படுத்துங்கள்.
முக்கியமான நிகழ்வு புலங்கள்
-
1. userIdentity
- விளக்கம்: கோரிக்கை செய்யும் IAM அடையாளத்தின் விவரங்களைக் கொண்டுள்ளது,
type(எ.கா., IAMUser, AssumedRole, Root),principalId,arn,accountId,userNameமற்றும்sessionContextஉட்பட. - பாதுகாப்பு முக்கியத்துவம்: சம்பவத்தின் பின்னால் உள்ள நடிகரை அடையாளம் காண்கிறது, சமரசமான பயனர், பாத்திரம் அல்லது root கணக்கு சம்பந்தப்பட்டுள்ளதா என்பதை தீர்மானிக்க உதவுகிறது. குறுக்கு-கணக்கு அணுகலைக் கண்டறிவதையும் ஆதரிக்கிறது.
- பயன்பாட்டு நிகழ்வு: திருடப்பட்ட IAM நற்சான்றிதழ்களைப் பயன்படுத்தி அல்லது சலுகைகளை உயர்த்த பாத்திரத்தை எடுத்துக்கொண்டு தீய நடிகர் செயல்பட்டாரா என்பதைக் கண்டறிய
userIdentity-ஐ பயன்படுத்தவும்.typeRootஎனில், root கணக்கு சமரசத்தின் உயர் அபாயம் காரணமாக உடனடியாக படிநிலையை உயர்த்தவும்.
- விளக்கம்: கோரிக்கை செய்யும் IAM அடையாளத்தின் விவரங்களைக் கொண்டுள்ளது,
-
2. userIdentity.accessKeyId
- விளக்கம்: கோரிக்கையில் பயன்படுத்தப்பட்ட access key-ஐ அடையாளம் காண்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: பல நிகழ்வுகளில் சமரசமான நற்சான்றிதழ்களைக் கண்காணிக்கிறது, ஏனெனில் தீய நடிகர்கள் பெரும்பாலும் திருடப்பட்ட access keys-ஐ மீண்டும் பயன்படுத்துகின்றனர்.
- பயன்பாட்டு நிகழ்வு: மீறலின் நோக்கத்தை தீர்மானிக்க
accessKeyId-ஐ பயன்படுத்தி சந்தேகத்திற்குரிய செயல்பாடுகளை தொடர்புபடுத்தவும்.
-
3. userIdentity.userName
- விளக்கம்: IAM பயனரின் பெயரைக் குறிப்பிடுகிறது.
- பாதுகாப்பு முக்கியத்துவம்: பல access keys-உடன் பயனர்-குறிப்பிட்ட செயல்பாட்டைக் கண் காணிக்கிறது.
- பயன்பாட்டு நிகழ்வு: நிலையான அடையாள கண்காணிப்புக்கு
userName-ஐuserIdentity.principalId-உடன் குறுக்கு-குறிப்பு செய்யவும்.
-
4. userIdentity.principalId
- விளக்கம்: கோரிக்கை செய்யும் entity-க்கான தனித்துவ அடையாளத்தை வழங்குகிறது.
- பாதுகாப்பு முக்கியத்துவம்: அமர்வுகளில், குறிப்பாக தற்காலிக நற்சான்றிதழ்களுக்கான செயல்களை தொடர்புபடுத்துகிறது.
- பயன்பாட்டு நிகழ்வு: எடுத்துக்கொள்ளப்பட்ட பாத்திரங்கள் அல்லது அமர்வுகளில் தீய நடிகர் நகர்வைக் கண்காணிக்க
principalId-ஐ பயன்படுத்தவும்.
-
5. userIdentity.sessionContext
- விளக்கம்:
sessionIssuerமற்றும்sourceIdentityஉட்பட எடுத்துக்கொள்ளப்பட்ட பாத்திரங்கள் அல்லது federated அமர்வுகளின் விவரங்கள். - பாதுகாப்பு முக்கியத்த ுவம்: குறுக்கு-கணக்கு அணுகல் அல்லது role-chaining தாக்குதல்களைப் புரிந்துகொள்ள முக்கியமானது.
- பயன்பாட்டு நிகழ்வு: role assumption காட்சிகளில் தாக்குதலின் தோற்றத்தைக் கண்டறிய
sessionContext.sourceIdentity-ஐ பகுப்பாய்வு செய்யவும்.
- விளக்கம்:
-
6. userIdentity.type
- விளக்கம்: அடையாள வகையைக் குறிப்பிடுகிறது (எ.கா.,
IAMUser,Root,AssumedRole). - பாதுகாப்பு முக்கியத்துவம்: உடனடி படிநிலை உயர்வு தேவைப்படும்
Rootபயன்பாடு போன்ற உயர் அபாய செயல்களை அடையாளம் காண்கிறது. - பயன்பாட்டு நிகழ்வு: சலுகை பெற்ற அடையாளங்களை உள்ளடக்கிய விசாரணைகளுக்கு முன்னுரிமை அளிக்க
userIdentity.typeமூலம் வடிகட்டவும்.
- விளக்கம்: அடையாள வகையைக் குறிப்பிடுகிறது (எ.கா.,
-
7. userIdentity.arn
- விளக்கம்: principal-ன் Amazon Resource Name-ஐ வழங்குகிறது.
- பாதுகாப்பு முக்கியத்துவம்: சிக்கலான சூழல்களில் நடிகர்களின் துல்லியமான அடையாளத்தை உறுதிசெய்கி றது.
- பயன்பாட்டு நிகழ்வு:
arn-ஐ பயன்படுத்தி குறிப்பிட்ட IAM entity-களுக்கு செயல்களைக் கண்டறியவும்.
-
8. userIdentity.accountId
- விளக்கம்: entity-யை சொந்தமாக கொண்ட AWS கணக்கை அடையாளம் காண்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: குறுக்கு-கணக்கு காட்சிகளில் மூல கணக்கை தனிமைப்படுத்துகிறது.
- பயன்பாட்டு நிகழ்வு: அங்கீகரிக்கப்படாத அணுகலைக் கண்டறிய
recipientAccountId-உடன் குறுக்கு-குறிப்பு செய்யவும்.
-
9. userIdentity.sessionIssuer
- விளக்கம்: அமர்வு நற்சான்றிதழ்களை வழங்கும் entity-ஐ (எ.கா., பாத்திரம்) அடையாளம் காண்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: role-based தாக்குதல்களில் தற்காலிக நற்சான்றிதழ்களின் மூலத்தைக் கண்காணிக்கிறது.
- பயன்பாட்டு நிகழ்வு: சலுகை உயர்வு பகுப்பாய்வுக்கு
AssumedRoleநிகழ்வுகளில்sessionIssuer-ஐ பகுப்பாய்வு செய்யவும ்.
-
10. userIdentity.invokedBy
- விளக்கம்: AWS சேவை (எ.கா., Lambda) கோரிக்கை செய்ததா என்பதைக் குறிக்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: சேவை-தொடங்கிய செயல்களை பயனர் செயல்பாட்டிலிருந்து வேறுபடுத்துகிறது, தவறான கட்டமைப்புகள் அல்லது சுரண்டப்பட்ட பாத்திரங்களை அடையாளம் காண்கிறது.
- பயன்பாட்டு நிகழ்வு: சேவை நடத்தையில் அசாதாரணங்களுக்கு
invokedBy-ஐ விசாரிக்கவும்.
-
11. eventTime
- விளக்கம்: செயல்பாட்டின் UTC நேர முத்திரையை பதிவு செய்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: தாக்குதலின் காலவரிசையை நிறுவுகிறது, ஆரம்ப சமரச புள்ளியை அடையாளம் காணவும் சிஸ்டங்களில் நிகழ்வுகளை தொடர்புபடுத்தவும் உதவுகிறது.
- பயன்பாட்டு நிகழ்வு: தீய நடிகர் செயல்களை வரிசைப்படுத்தவும் அங்கீகரிக்கப்படாத அணுகலின் கால அளவை தீர்மானிக்கவும்.
-
12. eventName
- விளக்கம்: AWS API செயலைக் குறிப்பிடுகிறது (எ.கா.,
GetCallerIdentity,CreateAccessKey,DeleteBucket). - பாதுகாப்பு முக்கியத்துவம்: உளவு (
ListUsers) அல்லது சலுகை உயர்வு (CreateAccessKey) போன்ற தீய நடிகர் நுட்பங்களை வெளிப்படுத்துகிறது. - பயன்பாட்டு நிகழ்வு: IAM கொள்கைகளை மாற்றுதல் அல்லது லாக்கிங்கை முடக்குதல் போன்ற உயர் அபாய செயல்களை அடையாளம் காண
eventName-ஐ பகுப்பாய்வு செய்யவும்.
- விளக்கம்: AWS API செயலைக் குறிப்பிடுகிறது (எ.கா.,
-
13. eventSource
- விளக்கம்: இலக்கு வைக்கப்பட்ட AWS சேவையை அடையாளம் காண்கிறது (எ.கா.,
iam.amazonaws.com,s3.amazonaws.com). - பாதுகாப்பு முக்கியத்துவம்: பாதிக்கப்பட்ட சேவைகளை தீர்மானிக்கிறது, சரிசெய்தல் முயற்சிகளுக்கு முன்னுரிமை அளிக்க உதவுகிறது.
- பயன்பாட்டு நிகழ்வு: role-chaining தாக்குதல்களைக் கண்டறிய
sts.amazonaws.com-க்கானeventSource-ஐAssumeRoleeventName-உடன் விசாரிக ்கவும்.
- விளக்கம்: இலக்கு வைக்கப்பட்ட AWS சேவையை அடையாளம் காண்கிறது (எ.கா.,
-
14. sourceIPAddress
- விளக்கம்: கோரிக்கை எந்த IP முகவரியிலிருந்து வந்தது என்பதைக் குறிக்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: தாக்குதலின் புவியியல் தோற்றத்தையும் சாத்தியமான அச்சுறுத்தல் நடிகர்களையும் அடையாளம் காண்கிறது.
- பயன்பாட்டு நிகழ்வு: சந்தேகத்திற்குரிய தோற்றங்களைக் கண்டறிய
sourceIPAddress-ஐ அச்சுறுத்தல் நுண்ணறிவு feeds-உடன் குறுக்கு-குறிப்பு செய்யவும்.
-
15. userAgent
- விளக்கம்: பயன்படுத்தப்பட்ட பயன்பாடு அல்லது கருவியின் விவரங்கள் (எ.கா.,
aws-cli,aws-sdk-java). - பாதுகாப்பு முக்கியத்துவம்: தீய நடிகர்கள் பயன்படுத்தும் சந்தேகத்திற்குரிய கருவிகள் அல்லது நிலையற்ற பயன்பாடுகளை அடையாளம் காண்கிறது.
- பயன்பாட்டு நிகழ்வு: சாதாரண நிறுவன முறைகளிலிருந்து விலகும் AWS அல்லாத SDK-கள் போன்ற அசாதாரணங்களு க்கு
userAgent-ஐ கண்காணிக்கவும்.
- விளக்கம்: பயன்படுத்தப்பட்ட பயன்பாடு அல்லது கருவியின் விவரங்கள் (எ.கா.,
-
16. errorCode மற்றும் errorMessage
- விளக்கம்: API அழைப்பு தோல்வியுற்றதா மற்றும் ஏன் என்பதைக் குறிக்கிறது (எ.கா.,
AccessDenied). - பாதுகாப்பு முக்கியத்துவம்: தோல்வியுற்ற தாக்குதல் முயற்சிகள் மற்றும் அனுமதி எல்லைகளை வெளிப்படுத்துகிறது.
- பயன்பாட்டு நிகழ்வு:
CreateAccessKey-க்கான பலAccessDeniedபிழைகள் அனுமதி சோதனையைக் குறிக்கலாம்.
- விளக்கம்: API அழைப்பு தோல்வியுற்றதா மற்றும் ஏன் என்பதைக் குறிக்கிறது (எ.கா.,
-
17. requestParameters
- விளக்கம்: ரிசோர்ஸ் பெயர்கள் அல்லது கட்டமைப்புகள் போன்ற API அழைப்புடன் அனுப்பப்பட்ட அளவுருக்களைக் கொண்டுள்ளது.
- பாதுகாப்பு முக்கியத்துவம்: API அழைப்பின் குறிப்பிட்ட உள்ளீடுகள் மற்றும் தீய நடிகரின் செயல்களால் அனுப்பப்பட்ட கட்டமைப்பு விவரங்களை வெளிப்படுத்துகிறது.
- பயன்பாட்டு நிகழ்வு: சரிசெய்தலுக்கான பக்கெட் பெயரை அடையாளம் காண
CreateBucketஅழைப்பில்requestParameters-ஐ பகுப்பாய்வு செய்யவும்.
-
18. responseElements
- விளக்கம்: புதிதாக உருவாக்கப்பட்ட access keys அல்லது ரிசோர்ஸ் ARN-கள் போன்ற API அழைப்பின் வெளியீட்டை உள்ளடக்கியது.
- பாதுகாப்பு முக்கியத்துவம்: புதிதாக உருவாக்கப்பட்ட ரிசோர்ஸ்கள், access keys மற்றும் பிற ஆர்ட்டிஃபாக்ட்கள் போன்ற முக்கியமான தகவல்களைக் கொண்டுள்ளது.
- பயன்பாட்டு நிகழ்வு: புதிய keys-ஐ முடக்கவும் அங்கீகரிக்கப்படாத மாற்றங்களை மாற்றியமைக்கவும்
CreateAccessKeyநிகழ்வில்responseElements-ஐ பயன்படுத்தவும்.
-
19. resources
- விளக்கம்: ARN-கள் மற்றும் ரிசோர்ஸ் வகைகள் உட்பட அணுகப்பட்ட அல்லது மாற்றப்பட்ட AWS ரிசோர்ஸ்களை பட்டியலிடுகிறது.
- பாதுகாப்பு முக்கியத்துவம்: S3 பக்கெட்கள் அல்லது IAM பாத்திரங்கள் போன்ற பாதிக்கப்பட்ட சொத்துக்களை சரிசெய்தலுக்கு அடையாளம் காண்கிறது.
- பயன்பாட்டு நிகழ்வு: பாதிக்கப்பட்ட S3 ஆப்ஜெக்ட்டைக் கண்டறிந்து மீட்புக்கு முன்னுரிமை அளிக்க
DeleteObjectநிகழ்வில்resources-ஐ பயன்படுத்தவும்.
-
20. eventType
- விளக்கம்: நிகழ்வை வகைப்படுத்துகிறது (எ.கா.,
AwsApiCall,AwsConsoleSignIn). - பாதுகாப்பு முக்கியத்துவம்: API-அடிப்படையிலான தாக்குதல்கள், console உள்நுழைவுகள் அல்லது சேவை-தொடங்கிய செயல்களை வேறுபடுத்துகிறது.
- பயன்பாட்டு நிகழ்வு: அங்கீகரிக்கப்படாத console அணுகலைக் கண்டறிந்து MFA-ஐ சரிபார்க்க
AwsConsoleSignInநிகழ்வுகளை வடிகட்டவும்.
- விளக்கம்: நிகழ்வை வகைப்படுத்துகிறது (எ.கா.,
-
21. recipientAccountId
- விளக்கம்: கோரிக்கையைப் பெறும் AWS கணக்கை அடையாளம் காண்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: பல-கணக்கு நிறுவனங்களில் குறுக்கு-கணக்கு செயல்பாட்டைக் கண்காணிக்கிறது.
- பயன்பாட்டு நிகழ்வு: அங்கீகரிக்க ப்படாத குறுக்கு-கணக்கு அணுகலுக்கு
recipientAccountIduserIdentity.accountId-யிலிருந்து வேறுபடுகிறதா என்பதை விசாரிக்கவும்.
-
22. awsRegion
- விளக்கம்: கோரிக்கையின் AWS பகுதியைக் குறிப்பிடுகிறது.
- பாதுகாப்பு முக்கியத்துவம்: புவியியல் முறைகள் மற்றும் சம்பவ நோக்கத்தை நிறுவுகிறது.
- பயன்பாட்டு நிகழ்வு: பயன்படுத்தப்படாத பகுதிகளில் அசாதாரணங்களை அடையாளம் காண
awsRegionமூலம் லாக்குகளை வடிகட்டவும்.
-
23. readOnly
- விளக்கம்: API அழைப்பு read-only (
true) அல்லது write (false) ஆக இருந்ததா என்பதைக் குறிக்கிறது. - பாதுகாப்பு முக்கியத்துவம்: உளவு செயல்களை மாற்ற செயல்களிலிருந்து வேறுபடுத்துகிறது.
- பயன்பாட்டு நிகழ்வு: சாத்தியமான தரவு மாற்றம் அல்லது நிலைத்தன்மைக்கான write செயல்பாடுகளில் கவனம் செலுத்தவும்.
- விளக்கம்: API அழைப்பு read-only (
-
24. eventID
- விளக்கம்: ஒவ்வொரு CloudTrail நிகழ்வையும் தனித்துவமாக அடையாளம் காண்கிறது.
- பாதுகாப்பு முக்கியத்துவம்: SIEM கருவிகள் போன்ற வெளிப்புற சிஸ்டங்களுடன் குறிப்பிட்ட நிகழ்வுகளை குறிப்பிடவும் தொடர்புபடுத்தவும் உதவுகிறது.
- பயன்பாட்டு நிகழ்வு: லாக் திரட்டல் மற்றும் கண்காணிப்புக்கான முதன்மை விசையாக
eventID-ஐ பயன்படுத்தவும்.
-
25. serviceEventDetails
- விளக்கம்: IAM Identity Center federation நிகழ்வுகள் போன்ற சேவை-குறிப்பிட்ட சூழலை வழங்குகிறது.
- பாதுகாப்பு முக்கியத்துவம்: சிறப்பு சேவை விவரங்களுடன் விசாரணைகளை மேம்படுத்துகிறது.
- பயன்பாட்டு நிகழ்வு: federated பயனர் செயல்களை தணிக்கை செய்ய IAM Identity Center நிகழ்வுகளுக்கான
serviceEventDetails-ஐ பகுப்பாய்வு செய்யவும்.
AWS CloudTrail லாக்குகளில் userIdentity element-ஐப் புரிந்துகொள்வதற்கான விரிவான வழிகாட்டிக்கு, அதன் புலங்கள் (எ.கா., type, userName, arn) உட்பட, எங்கள் விரிவான ஆவணத்தை பார்வையிடவும். பயனுள்ள பாதுகாப்பு ஃபொரன்சிக்ஸ் மற்றும் சம்பவ மறுமொழிக்கான நுண்ணறிவுகளைத் திறக்கவும்.
பாதுகாப்பு விசாரணைகளுக்கான CloudTrail-ன் செயல்திறனை அதிகரிக்க, உங்கள் AWS Organization-ல் உள்ள அனைத்து பகுதிகள் மற்றும் கணக்குகளுக்கும் CloudTrail-ஐ இயக்கவும். லாக்குகள் கட்டுப்படுத்தப்பட்ட அணுகலுடன் S3 பக்கெட்டில் பாதுகாப்பாக சேமிக்கப்படுவதை உறுதிசெய்யவும், மாற்றத்தைக் கண்டறிய லாக் கோப்பு ஒருமைப்பாடு சரிபார்ப்பை இயக்கவும். அசாதாரணங்களை அடையாளம் காணவும் சம்பவங்களுக்கு உடனடியாக பதிலளிக்கவும் Amazon Athena அல்லது CloudTrail Lake போன்ற கருவிகளைப் பயன்படுத்தி இந்த புலங்களை தொடர்ந்து பகுப்பாய்வு செய்யவும்.
சமரசமான AWS Access Key-க்கான உதாரண பகுப்பாய்வு பணிப்பாய்வு
- நடிகரை அடையாளம் காணுங்கள்: சம்பந்தப்பட்ட அடையாளத்தை தீர்மானிக்க
userIdentityபுலங்களை (type,userName,arn,accountId,principalId) பயன்படுத்தவும்.Rootகண்டறியப்பட்டால் படிநிலையை உயர்த்தவும். - காலவரிசையை நிறுவுங்கள்: நிகழ்வுகளை வரிசைப்படுத்தவும் தாக்குதலின் கால அளவை அடையாளம் காணவும்
eventTime-ஐ பயன்படுத்தவும். - செயல்களை பகுப்பாய்வு செய்யுங்கள்: தீய நடிகர் நுட்பங்கள் மற்றும் பாதிக்கப்பட்ட சேவைகளைப் புரிந்துகொள்ள
eventName,eventSourceமற்றும்readOnly-ஐ மதிப்பாய்வு செய்யவும். - ரிசோர்ஸ்களைக் கண்காணிக்கவும்: சரிசெய்தலுக்கான இலக்கு வைக்கப்பட்ட அல்லது மாற்றப்பட்ட சொத்துக்களை அடையாளம் காண
resources,requestParametersமற்றும்responseElements-ஐ பயன்படுத்தவும். - அணுகலை விசாரிக்கவும்: அங்கீகரிக்கப்படாத அணுகல் அல்லது role-chaining-ஐ கண்டறிய
sourceIPAddress,userAgent,recipientAccountIdமற்றும்sessionContext-ஐ குறுக்கு-குறிப்பு செய்யவும். - பிழைகளை மதிப்பாய்வு செய்யுங்கள்: IAM கொள்கைகளால் தடுக்கப்பட்ட முயற்சிக்கப்பட்ட செயல்களை அடையாளம் காண
errorCodeமற்றும்errorMessage-ஐ பகுப்பாய்வு செய்யவும். - நிகழ்வுகளை தொடர்புபடுத்தவும்: SIEM கருவிகளுடன் ஒருங்கிணைக்கவும் விரிவான ஃபொரன்சிக் பகுப்பாய்வை செய்யவும்
eventIDமற்றும்serviceEventDetails-ஐ பயன்படுத்தவும்.