AWS CloudTrail registra la actividad de la API en tu cuenta: quién hizo una llamada, desde qué dirección IP, con qué credenciales, cuándo y si tuvo éxito. Casi cada clic en la consola, comando de la CLI y llamada del SDK se convierte en un evento de CloudTrail. Por eso CloudTrail es el primer lugar donde miras en una investigación y la base de la mayoría de los requisitos de auditoría.
Los eventos tienen tipos. Los management events son operaciones del plano de control, como CreateUser, PutBucketPolicy o RunInstances. Los data events son operaciones de alto volumen a nivel de recurso, como GetObject y DeleteObject de S3, Invoke de Lambda o acciones sobre ítems de DynamoDB; están desactivados por defecto y cuestan aparte, así que los activas de forma selectiva con advanced event selectors. Los Insights events marcan tasas inusuales de llamadas o errores respecto de una línea base. El Event history de la consola muestra 90 días de management events por región sin costo, pero para más tiempo necesitas un trail o CloudTrail Lake.
Un trail entrega archivos de log a un bucket de S3, opcionalmente a CloudWatch Logs, y puede cifrarlos con SSE-KMS. Un organization trail se crea en la cuenta de administración o en una cuenta de administrador delegado y registra todas las cuentas miembro, incluidas las nuevas; las cuentas miembro pueden verlo, pero no cambiarlo ni eliminarlo. Al activar la validación de integridad, CloudTrail entrega cada hora un digest file con los hashes de los archivos de log, firmado por CloudTrail, y aws cloudtrail validate-logs prueba si algún archivo se modificó, eliminó o falsificó.
CloudTrail Lake es un data lake administrado para eventos. Creas un event data store, eliges qué eventos guarda y por cuánto tiempo, y lo consultas con SQL, entre cuentas y regiones de una organización. Sirve para investigaciones y auditorías en las que quieres consultar meses de actividad sin construir tú mismo un pipeline con Athena. Para el examen, recuerda: la actividad de objetos de S3 necesita data events; la evidencia contra manipulación necesita validación de integridad; un solo trail que nadie en las cuentas miembro puede desactivar es un organization trail.
Términos clave
- Management event
- Llamada a la API del plano de control, como crear un usuario o cambiar una bucket policy, que los trails registran por defecto.
- Data event
- Operación de alto volumen sobre un recurso, como leer un objeto de S3 o invocar una función Lambda, que se registra solo si se activa.
- Organization trail
- Trail creado desde la cuenta de administración o de administrador delegado que registra todas las cuentas miembro y que estas no pueden cambiar.
- Digest file
- Archivo firmado que se entrega cada hora con los hashes de los archivos de log, usado para validar su integridad.
Después de que se vacía un bucket con exportaciones de clientes, el equipo no encuentra nada en el Event history porque las eliminaciones de objetos son data events. Activan los data events de S3 para los buckets sensibles en el organization trail, y la próxima vez una consulta de CloudTrail Lake muestra el rol, la IP y la hora exactos de cada llamada DeleteObject.
Comprueba lo que sabes
¿Cuánto tiempo guarda eventos el Event history, y de qué tipo?
90 días de management events por región, sin costo.
¿Puede el administrador de una cuenta miembro eliminar un organization trail?
No. Las cuentas miembro pueden verlo, pero solo la cuenta de administración o la de administrador delegado pueden cambiarlo o eliminarlo.