Glossar
CloudTrail
Der AWS-Dienst, der API-Aufrufe und Konsolenanmeldungen eines Kontos als JSON-Ereignisse aufzeichnet – die wichtigste Beweisquelle fast jeder AWS-Untersuchung.
AWS CloudTrail zeichnet die in einem AWS-Konto getätigten API-Aufrufe auf –
aus der Konsole, der CLI, den SDKs und von AWS-Diensten, die in Ihrem
Auftrag handeln – und zwar als JSON-Ereignisse mit dem Wer (userIdentity),
dem Was (eventSource, eventName), dem Wann (eventTime), dem Woher
(sourceIPAddress, userAgent) und dem Ergebnis (errorCode).
Jedes Konto erhält 90 Tage Management-Ereignisse im Ereignisverlauf. Ein Trail liefert Ereignisse in einen S3-Bucket, wo sie so lange bleiben, wie Sie sie aufbewahren, und kann zusätzlich Datenereignisse aufzeichnen.
Bei einem Vorfall beantwortet CloudTrail die Frage „Welche Anmeldedaten haben was von wo aus getan?“: siehe CloudTrail-Ereignisse, die jeder Incident Responder kennen sollte und die Schritt-für-Schritt-Anleitung zur CloudTrail-Log-Analyse. Referenz: AWS-CloudTrail-Dokumentation.