Выборочно регистрировать событ... Заметка

Выборочно регистрировать события сетевой активности по идентификатору в AWS CloudTrail

Сегодня AWS запускает расширенную фильтрацию событий для событий сетевой активности для конечных точек VPC, типа событий CloudTrail, который фиксирует действия, передаваемые через конечную точку виртуальной частной сети. Теперь клиенты могут контролировать, какие события сетевой активности регистрируются, на основе идентификатора пользователя IAM, совершающего вызов API. Например, вы можете настроить селекторы для регистрации только событий отказа в доступе, когда вызывающий идентификатор пользователя не находится в известном безопасном списке. Это позволяет фиксировать попытки несанкционированного доступа, исключая при этом обычный трафик от доверенных идентификаторов, снижая как затраты на ведение журнала, так и уровень шума.С помощью фильтрации по идентификатору пользователя клиенты, разрабатывающие стратегию периметра данных, могут сосредоточиться на ведении журнала событий сетевой активности для сценариев, наиболее важных с точки зрения безопасности. Вы можете настроить селекторы для регистрации только событий VpceAccessDenied от идентификаторов за пределами доверенного набора ролей IAM. Это позволяет обнаруживать потенциальные попытки утечки данных через конечные точки VPC без затрат на регистрацию каждого успешного вызова API от одобренных основных объектов. Вы можете комбинировать условия UserIdentity с существующими полями, такими как eventName или vpcEndpointId, для точного контроля над тем, что записывается.Вы можете использовать эту функцию через AWS Management Console, AWS Command Line Interface и AWS SDK. Эта функция доступна во всех регионах AWS, где поддерживаются события сетевой активности CloudTrail. Чтобы узнать больше о событиях сетевой активности, посетите руководство пользователя AWS CloudTrail или прочитайте блог AWS о том, как включить события сетевой активности.