Live:CloudOps Webinars & Hands-on Workshops ·Register ↗
Skip to main content

CloudTrail நிகழ்வு புலங்களின் பாதுகாப்பு முக்கியத்துவத்தைப் புரிந்துகொள்ளுதல்

AWS CloudTrail நிகழ்வு புலங்கள் API செயல்பாடுகள், பயனர் அடையாளங்கள் மற்றும் ரிசோர்ஸ் தொடர்புகள் பற்றிய நுணுக்கமான விவரங்களை வழங்குகின்றன, இது பாதுகாப்பு விசாரணைகளின் போது துல்லியமான கண்காணிப்பு மற்றும் பகுப்பாய்வை செயல்படுத்துகிறது. இந்த பிரிவு முக்கியமான CloudTrail நிகழ்வு புலங்கள், அவற்றின் பாதுகாப்பு முக்கியத்துவம் மற்றும் ஃபொரன்சிக் பகுப்பாய்வு மற்றும் சம்பவ மறுமொழிக்கான பரிந்துரைக்கப்பட்ட பயன்பாட்டு நிகழ்வுகளை விவரிக்கிறது.

பாதுகாப்பு விசாரணைகளுக்கான முக்கிய CloudTrail நிகழ்வு புலங்கள்

கீழே மிக முக்கியமான CloudTrail நிகழ்வு புலங்கள், பாதுகாப்பு விசாரணைகளில் அவற்றின் முக்கியத்துவம் மற்றும் சம்பவ மறுமொழியின் போது அவற்றை எவ்வாறு திறம்பட பயன்படுத்துவது என்பதன் விரிவான பிரிவு உள்ளது.

CloudTrail பதிவு உள்ளடக்கங்களைக் கண்டறியுங்கள்

eventName, eventSource மற்றும் requestParameters போன்ற முக்கிய புலங்கள் உட்பட AWS CloudTrail பதிவு உள்ளடக்கங்களின் முழு விவரங்களை ஆராய, எங்கள் விரிவான ஆவணத்தைப் பார்க்கவும். முழுமையான லாக் நுண்ணறிவுகளுடன் உங்கள் பாதுகாப்பு ஃபொரன்சிக்ஸ் மற்றும் சம்பவ மறுமொழியை மேம்படுத்துங்கள்.

முக்கியமான நிகழ்வு புலங்கள்

  • 1. userIdentity

    • விளக்கம்: கோரிக்கை செய்யும் IAM அடையாளத்தின் விவரங்களைக் கொண்டுள்ளது, type (எ.கா., IAMUser, AssumedRole, Root), principalId, arn, accountId, userName மற்றும் sessionContext உட்பட.
    • பாதுகாப்பு முக்கியத்துவம்: சம்பவத்தின் பின்னால் உள்ள நடிகரை அடையாளம் காண்கிறது, சமரசமான பயனர், பாத்திரம் அல்லது root கணக்கு சம்பந்தப்பட்டுள்ளதா என்பதை தீர்மானிக்க உதவுகிறது. குறுக்கு-கணக்கு அணுகலைக் கண்டறிவதையும் ஆதரிக்கிறது.
    • பயன்பாட்டு நிகழ்வு: திருடப்பட்ட IAM நற்சான்றிதழ்களைப் பயன்படுத்தி அல்லது சலுகைகளை உயர்த்த பாத்திரத்தை எடுத்துக்கொண்டு தீய நடிகர் செயல்பட்டாரா என்பதைக் கண்டறிய userIdentity-ஐ பயன்படுத்தவும். type Root எனில், root கணக்கு சமரசத்தின் உயர் அபாயம் காரணமாக உடனடியாக படிநிலையை உயர்த்தவும்.
  • 2. userIdentity.accessKeyId

    • விளக்கம்: கோரிக்கையில் பயன்படுத்தப்பட்ட access key-ஐ அடையாளம் காண்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: பல நிகழ்வுகளில் சமரசமான நற்சான்றிதழ்களைக் கண்காணிக்கிறது, ஏனெனில் தீய நடிகர்கள் பெரும்பாலும் திருடப்பட்ட access keys-ஐ மீண்டும் பயன்படுத்துகின்றனர்.
    • பயன்பாட்டு நிகழ்வு: மீறலின் நோக்கத்தை தீர்மானிக்க accessKeyId-ஐ பயன்படுத்தி சந்தேகத்திற்குரிய செயல்பாடுகளை தொடர்புபடுத்தவும்.
  • 3. userIdentity.userName

    • விளக்கம்: IAM பயனரின் பெயரைக் குறிப்பிடுகிறது.
    • பாதுகாப்பு முக்கியத்துவம்: பல access keys-உடன் பயனர்-குறிப்பிட்ட செயல்பாட்டைக் கண்காணிக்கிறது.
    • பயன்பாட்டு நிகழ்வு: நிலையான அடையாள கண்காணிப்புக்கு userName-ஐ userIdentity.principalId-உடன் குறுக்கு-குறிப்பு செய்யவும்.
  • 4. userIdentity.principalId

    • விளக்கம்: கோரிக்கை செய்யும் entity-க்கான தனித்துவ அடையாளத்தை வழங்குகிறது.
    • பாதுகாப்பு முக்கியத்துவம்: அமர்வுகளில், குறிப்பாக தற்காலிக நற்சான்றிதழ்களுக்கான செயல்களை தொடர்புபடுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: எடுத்துக்கொள்ளப்பட்ட பாத்திரங்கள் அல்லது அமர்வுகளில் தீய நடிகர் நகர்வைக் கண்காணிக்க principalId-ஐ பயன்படுத்தவும்.
  • 5. userIdentity.sessionContext

    • விளக்கம்: sessionIssuer மற்றும் sourceIdentity உட்பட எடுத்துக்கொள்ளப்பட்ட பாத்திரங்கள் அல்லது federated அமர்வுகளின் விவரங்கள்.
    • பாதுகாப்பு முக்கியத்துவம்: குறுக்கு-கணக்கு அணுகல் அல்லது role-chaining தாக்குதல்களைப் புரிந்துகொள்ள முக்கியமானது.
    • பயன்பாட்டு நிகழ்வு: role assumption காட்சிகளில் தாக்குதலின் தோற்றத்தைக் கண்டறிய sessionContext.sourceIdentity-ஐ பகுப்பாய்வு செய்யவும்.
  • 6. userIdentity.type

    • விளக்கம்: அடையாள வகையைக் குறிப்பிடுகிறது (எ.கா., IAMUser, Root, AssumedRole).
    • பாதுகாப்பு முக்கியத்துவம்: உடனடி படிநிலை உயர்வு தேவைப்படும் Root பயன்பாடு போன்ற உயர் அபாய செயல்களை அடையாளம் காண்கிறது.
    • பயன்பாட்டு நிகழ்வு: சலுகை பெற்ற அடையாளங்களை உள்ளடக்கிய விசாரணைகளுக்கு முன்னுரிமை அளிக்க userIdentity.type மூலம் வடிகட்டவும்.
  • 7. userIdentity.arn

    • விளக்கம்: principal-ன் Amazon Resource Name-ஐ வழங்குகிறது.
    • பாதுகாப்பு முக்கியத்துவம்: சிக்கலான சூழல்களில் நடிகர்களின் துல்லியமான அடையாளத்தை உறுதிசெய்கிறது.
    • பயன்பாட்டு நிகழ்வு: arn-ஐ பயன்படுத்தி குறிப்பிட்ட IAM entity-களுக்கு செயல்களைக் கண்டறியவும்.
  • 8. userIdentity.accountId

    • விளக்கம்: entity-யை சொந்தமாக கொண்ட AWS கணக்கை அடையாளம் காண்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: குறுக்கு-கணக்கு காட்சிகளில் மூல கணக்கை தனிமைப்படுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: அங்கீகரிக்கப்படாத அணுகலைக் கண்டறிய recipientAccountId-உடன் குறுக்கு-குறிப்பு செய்யவும்.
  • 9. userIdentity.sessionIssuer

    • விளக்கம்: அமர்வு நற்சான்றிதழ்களை வழங்கும் entity-ஐ (எ.கா., பாத்திரம்) அடையாளம் காண்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: role-based தாக்குதல்களில் தற்காலிக நற்சான்றிதழ்களின் மூலத்தைக் கண்காணிக்கிறது.
    • பயன்பாட்டு நிகழ்வு: சலுகை உயர்வு பகுப்பாய்வுக்கு AssumedRole நிகழ்வுகளில் sessionIssuer-ஐ பகுப்பாய்வு செய்யவும்.
  • 10. userIdentity.invokedBy

    • விளக்கம்: AWS சேவை (எ.கா., Lambda) கோரிக்கை செய்ததா என்பதைக் குறிக்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: சேவை-தொடங்கிய செயல்களை பயனர் செயல்பாட்டிலிருந்து வேறுபடுத்துகிறது, தவறான கட்டமைப்புகள் அல்லது சுரண்டப்பட்ட பாத்திரங்களை அடையாளம் காண்கிறது.
    • பயன்பாட்டு நிகழ்வு: சேவை நடத்தையில் அசாதாரணங்களுக்கு invokedBy-ஐ விசாரிக்கவும்.
  • 11. eventTime

    • விளக்கம்: செயல்பாட்டின் UTC நேர முத்திரையை பதிவு செய்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: தாக்குதலின் காலவரிசையை நிறுவுகிறது, ஆரம்ப சமரச புள்ளியை அடையாளம் காணவும் சிஸ்டங்களில் நிகழ்வுகளை தொடர்புபடுத்தவும் உதவுகிறது.
    • பயன்பாட்டு நிகழ்வு: தீய நடிகர் செயல்களை வரிசைப்படுத்தவும் அங்கீகரிக்கப்படாத அணுகலின் கால அளவை தீர்மானிக்கவும்.
  • 12. eventName

    • விளக்கம்: AWS API செயலைக் குறிப்பிடுகிறது (எ.கா., GetCallerIdentity, CreateAccessKey, DeleteBucket).
    • பாதுகாப்பு முக்கியத்துவம்: உளவு (ListUsers) அல்லது சலுகை உயர்வு (CreateAccessKey) போன்ற தீய நடிகர் நுட்பங்களை வெளிப்படுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: IAM கொள்கைகளை மாற்றுதல் அல்லது லாக்கிங்கை முடக்குதல் போன்ற உயர் அபாய செயல்களை அடையாளம் காண eventName-ஐ பகுப்பாய்வு செய்யவும்.
  • 13. eventSource

    • விளக்கம்: இலக்கு வைக்கப்பட்ட AWS சேவையை அடையாளம் காண்கிறது (எ.கா., iam.amazonaws.com, s3.amazonaws.com).
    • பாதுகாப்பு முக்கியத்துவம்: பாதிக்கப்பட்ட சேவைகளை தீர்மானிக்கிறது, சரிசெய்தல் முயற்சிகளுக்கு முன்னுரிமை அளிக்க உதவுகிறது.
    • பயன்பாட்டு நிகழ்வு: role-chaining தாக்குதல்களைக் கண்டறிய sts.amazonaws.com-க்கான eventSource-ஐ AssumeRole eventName-உடன் விசாரிக்கவும்.
  • 14. sourceIPAddress

    • விளக்கம்: கோரிக்கை எந்த IP முகவரியிலிருந்து வந்தது என்பதைக் குறிக்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: தாக்குதலின் புவியியல் தோற்றத்தையும் சாத்தியமான அச்சுறுத்தல் நடிகர்களையும் அடையாளம் காண்கிறது.
    • பயன்பாட்டு நிகழ்வு: சந்தேகத்திற்குரிய தோற்றங்களைக் கண்டறிய sourceIPAddress-ஐ அச்சுறுத்தல் நுண்ணறிவு feeds-உடன் குறுக்கு-குறிப்பு செய்யவும்.
  • 15. userAgent

    • விளக்கம்: பயன்படுத்தப்பட்ட பயன்பாடு அல்லது கருவியின் விவரங்கள் (எ.கா., aws-cli, aws-sdk-java).
    • பாதுகாப்பு முக்கியத்துவம்: தீய நடிகர்கள் பயன்படுத்தும் சந்தேகத்திற்குரிய கருவிகள் அல்லது நிலையற்ற பயன்பாடுகளை அடையாளம் காண்கிறது.
    • பயன்பாட்டு நிகழ்வு: சாதாரண நிறுவன முறைகளிலிருந்து விலகும் AWS அல்லாத SDK-கள் போன்ற அசாதாரணங்களுக்கு userAgent-ஐ கண்காணிக்கவும்.
  • 16. errorCode மற்றும் errorMessage

    • விளக்கம்: API அழைப்பு தோல்வியுற்றதா மற்றும் ஏன் என்பதைக் குறிக்கிறது (எ.கா., AccessDenied).
    • பாதுகாப்பு முக்கியத்துவம்: தோல்வியுற்ற தாக்குதல் முயற்சிகள் மற்றும் அனுமதி எல்லைகளை வெளிப்படுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: CreateAccessKey-க்கான பல AccessDenied பிழைகள் அனுமதி சோதனையைக் குறிக்கலாம்.
  • 17. requestParameters

    • விளக்கம்: ரிசோர்ஸ் பெயர்கள் அல்லது கட்டமைப்புகள் போன்ற API அழைப்புடன் அனுப்பப்பட்ட அளவுருக்களைக் கொண்டுள்ளது.
    • பாதுகாப்பு முக்கியத்துவம்: API அழைப்பின் குறிப்பிட்ட உள்ளீடுகள் மற்றும் தீய நடிகரின் செயல்களால் அனுப்பப்பட்ட கட்டமைப்பு விவரங்களை வெளிப்படுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: சரிசெய்தலுக்கான பக்கெட் பெயரை அடையாளம் காண CreateBucket அழைப்பில் requestParameters-ஐ பகுப்பாய்வு செய்யவும்.
  • 18. responseElements

    • விளக்கம்: புதிதாக உருவாக்கப்பட்ட access keys அல்லது ரிசோர்ஸ் ARN-கள் போன்ற API அழைப்பின் வெளியீட்டை உள்ளடக்கியது.
    • பாதுகாப்பு முக்கியத்துவம்: புதிதாக உருவாக்கப்பட்ட ரிசோர்ஸ்கள், access keys மற்றும் பிற ஆர்ட்டிஃபாக்ட்கள் போன்ற முக்கியமான தகவல்களைக் கொண்டுள்ளது.
    • பயன்பாட்டு நிகழ்வு: புதிய keys-ஐ முடக்கவும் அங்கீகரிக்கப்படாத மாற்றங்களை மாற்றியமைக்கவும் CreateAccessKey நிகழ்வில் responseElements-ஐ பயன்படுத்தவும்.
  • 19. resources

    • விளக்கம்: ARN-கள் மற்றும் ரிசோர்ஸ் வகைகள் உட்பட அணுகப்பட்ட அல்லது மாற்றப்பட்ட AWS ரிசோர்ஸ்களை பட்டியலிடுகிறது.
    • பாதுகாப்பு முக்கியத்துவம்: S3 பக்கெட்கள் அல்லது IAM பாத்திரங்கள் போன்ற பாதிக்கப்பட்ட சொத்துக்களை சரிசெய்தலுக்கு அடையாளம் காண்கிறது.
    • பயன்பாட்டு நிகழ்வு: பாதிக்கப்பட்ட S3 ஆப்ஜெக்ட்டைக் கண்டறிந்து மீட்புக்கு முன்னுரிமை அளிக்க DeleteObject நிகழ்வில் resources-ஐ பயன்படுத்தவும்.
  • 20. eventType

    • விளக்கம்: நிகழ்வை வகைப்படுத்துகிறது (எ.கா., AwsApiCall, AwsConsoleSignIn).
    • பாதுகாப்பு முக்கியத்துவம்: API-அடிப்படையிலான தாக்குதல்கள், console உள்நுழைவுகள் அல்லது சேவை-தொடங்கிய செயல்களை வேறுபடுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: அங்கீகரிக்கப்படாத console அணுகலைக் கண்டறிந்து MFA-ஐ சரிபார்க்க AwsConsoleSignIn நிகழ்வுகளை வடிகட்டவும்.
  • 21. recipientAccountId

    • விளக்கம்: கோரிக்கையைப் பெறும் AWS கணக்கை அடையாளம் காண்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: பல-கணக்கு நிறுவனங்களில் குறுக்கு-கணக்கு செயல்பாட்டைக் கண்காணிக்கிறது.
    • பயன்பாட்டு நிகழ்வு: அங்கீகரிக்கப்படாத குறுக்கு-கணக்கு அணுகலுக்கு recipientAccountId userIdentity.accountId-யிலிருந்து வேறுபடுகிறதா என்பதை விசாரிக்கவும்.
  • 22. awsRegion

    • விளக்கம்: கோரிக்கையின் AWS பகுதியைக் குறிப்பிடுகிறது.
    • பாதுகாப்பு முக்கியத்துவம்: புவியியல் முறைகள் மற்றும் சம்பவ நோக்கத்தை நிறுவுகிறது.
    • பயன்பாட்டு நிகழ்வு: பயன்படுத்தப்படாத பகுதிகளில் அசாதாரணங்களை அடையாளம் காண awsRegion மூலம் லாக்குகளை வடிகட்டவும்.
  • 23. readOnly

    • விளக்கம்: API அழைப்பு read-only (true) அல்லது write (false) ஆக இருந்ததா என்பதைக் குறிக்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: உளவு செயல்களை மாற்ற செயல்களிலிருந்து வேறுபடுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: சாத்தியமான தரவு மாற்றம் அல்லது நிலைத்தன்மைக்கான write செயல்பாடுகளில் கவனம் செலுத்தவும்.
  • 24. eventID

    • விளக்கம்: ஒவ்வொரு CloudTrail நிகழ்வையும் தனித்துவமாக அடையாளம் காண்கிறது.
    • பாதுகாப்பு முக்கியத்துவம்: SIEM கருவிகள் போன்ற வெளிப்புற சிஸ்டங்களுடன் குறிப்பிட்ட நிகழ்வுகளை குறிப்பிடவும் தொடர்புபடுத்தவும் உதவுகிறது.
    • பயன்பாட்டு நிகழ்வு: லாக் திரட்டல் மற்றும் கண்காணிப்புக்கான முதன்மை விசையாக eventID-ஐ பயன்படுத்தவும்.
  • 25. serviceEventDetails

    • விளக்கம்: IAM Identity Center federation நிகழ்வுகள் போன்ற சேவை-குறிப்பிட்ட சூழலை வழங்குகிறது.
    • பாதுகாப்பு முக்கியத்துவம்: சிறப்பு சேவை விவரங்களுடன் விசாரணைகளை மேம்படுத்துகிறது.
    • பயன்பாட்டு நிகழ்வு: federated பயனர் செயல்களை தணிக்கை செய்ய IAM Identity Center நிகழ்வுகளுக்கான serviceEventDetails-ஐ பகுப்பாய்வு செய்யவும்.
userIdentity Element-ஐ ஆராயுங்கள்

AWS CloudTrail லாக்குகளில் userIdentity element-ஐப் புரிந்துகொள்வதற்கான விரிவான வழிகாட்டிக்கு, அதன் புலங்கள் (எ.கா., type, userName, arn) உட்பட, எங்கள் விரிவான ஆவணத்தை பார்வையிடவும். பயனுள்ள பாதுகாப்பு ஃபொரன்சிக்ஸ் மற்றும் சம்பவ மறுமொழிக்கான நுண்ணறிவுகளைத் திறக்கவும்.

CloudTrail-க்கான சிறந்த நடைமுறைகள்

பாதுகாப்பு விசாரணைகளுக்கான CloudTrail-ன் செயல்திறனை அதிகரிக்க, உங்கள் AWS Organization-ல் உள்ள அனைத்து பகுதிகள் மற்றும் கணக்குகளுக்கும் CloudTrail-ஐ இயக்கவும். லாக்குகள் கட்டுப்படுத்தப்பட்ட அணுகலுடன் S3 பக்கெட்டில் பாதுகாப்பாக சேமிக்கப்படுவதை உறுதிசெய்யவும், மாற்றத்தைக் கண்டறிய லாக் கோப்பு ஒருமைப்பாடு சரிபார்ப்பை இயக்கவும். அசாதாரணங்களை அடையாளம் காணவும் சம்பவங்களுக்கு உடனடியாக பதிலளிக்கவும் Amazon Athena அல்லது CloudTrail Lake போன்ற கருவிகளைப் பயன்படுத்தி இந்த புலங்களை தொடர்ந்து பகுப்பாய்வு செய்யவும்.

சமரசமான AWS Access Key-க்கான உதாரண பகுப்பாய்வு பணிப்பாய்வு

  1. நடிகரை அடையாளம் காணுங்கள்: சம்பந்தப்பட்ட அடையாளத்தை தீர்மானிக்க userIdentity புலங்களை (type, userName, arn, accountId, principalId) பயன்படுத்தவும். Root கண்டறியப்பட்டால் படிநிலையை உயர்த்தவும்.
  2. காலவரிசையை நிறுவுங்கள்: நிகழ்வுகளை வரிசைப்படுத்தவும் தாக்குதலின் கால அளவை அடையாளம் காணவும் eventTime-ஐ பயன்படுத்தவும்.
  3. செயல்களை பகுப்பாய்வு செய்யுங்கள்: தீய நடிகர் நுட்பங்கள் மற்றும் பாதிக்கப்பட்ட சேவைகளைப் புரிந்துகொள்ள eventName, eventSource மற்றும் readOnly-ஐ மதிப்பாய்வு செய்யவும்.
  4. ரிசோர்ஸ்களைக் கண்காணிக்கவும்: சரிசெய்தலுக்கான இலக்கு வைக்கப்பட்ட அல்லது மாற்றப்பட்ட சொத்துக்களை அடையாளம் காண resources, requestParameters மற்றும் responseElements-ஐ பயன்படுத்தவும்.
  5. அணுகலை விசாரிக்கவும்: அங்கீகரிக்கப்படாத அணுகல் அல்லது role-chaining-ஐ கண்டறிய sourceIPAddress, userAgent, recipientAccountId மற்றும் sessionContext-ஐ குறுக்கு-குறிப்பு செய்யவும்.
  6. பிழைகளை மதிப்பாய்வு செய்யுங்கள்: IAM கொள்கைகளால் தடுக்கப்பட்ட முயற்சிக்கப்பட்ட செயல்களை அடையாளம் காண errorCode மற்றும் errorMessage-ஐ பகுப்பாய்வு செய்யவும்.
  7. நிகழ்வுகளை தொடர்புபடுத்தவும்: SIEM கருவிகளுடன் ஒருங்கிணைக்கவும் விரிவான ஃபொரன்சிக் பகுப்பாய்வை செய்யவும் eventID மற்றும் serviceEventDetails-ஐ பயன்படுத்தவும்.