CloudTrail 数据事件
根据 AWS CloudTrail 最佳实践,您应该在多区域跟踪级别为安全敏感的工作负载记录数据事件。对于具有严格合规要求的工作负载,我们建议您启用数据事件以审计资源级别的活动。记录数据事件提供了在数据级别进行审计的能力,包括您启用可见性的资源内部的更改。
CloudTrail 通过提供额外的可观测性来提供帮助,并支持多种服务的数据事件。这些数据事件可用于帮助您达成关键的合规、风险和安全目标。这类事件的一些示例包括对象级别的 API 活 动,如删除、更新和放置项目。CloudTrail 数据事件提供的增强可见性示例包括:Amazon Bedrock 中代理别名或知识库上的 API 活动、Amazon Q Business 中应用程序或数据源上的活动,或 SageMaker 特征存储上的 API 活动。这些提供了关键的风险管理优势,例如:
- 监控对个人数据和敏感信息的访问
- 个人数据和敏感数据修改的可见性
- 审计处理个人数据和敏感信息的应用程序中的活动
- 检测潜在的数据泄露和隐私事件
- 促进隐私审计和合规报告
数据事件的高级事件选择器
使用数据事件时,高级事件选择器可以更精细地控制哪些 CloudTrail 事件被摄取到您的事件数据存储中。通过高级事件选择器,您可以包含或排除 EventSource、EventName、userIdentity.arn 和 ResourceARN 等字段上的值。高级事件选择器还支持使用部分字符串的模式匹配来包含或排除值。这提高了安全、合规和运维调查的效率和精确度,同时有助于降低成本。例如,您可以基于 userIdentity.arn 属性筛选 CloudTrail 事件,以排除由特定 IAM 角色或用户生成的事件。您可以排除用于监控目的的服务所使用的专用 IAM 角色,该角色会频繁进行 API 调用。这使您能够显著减少摄取到 CloudTrail Lake 的 CloudTrail 事件量,在保持对相关用户和系统活动可见性的同时降低成本。
