Glossaire
Historique des événements CloudTrail
L'enregistrement intégré, par région, des 90 derniers jours d'événements de gestion CloudTrail, disponible dans tout compte AWS, même sans trail configuré.
L'historique des événements CloudTrail est disponible par défaut dans chaque compte AWS. Il conserve les 90 derniers jours d'événements de gestion, par région, et se consulte dans la console ou avec aws cloudtrail lookup-events, avec un seul filtre d'attribut à la fois. Les téléchargements se font en JSON ou en CSV.
Il ne contient ni les événements de données (comme GetObject sur S3) ni les événements Insights, et il est indépendant des trails : arrêter ou supprimer un trail ne l'efface pas. C'est donc la solution de repli lorsqu'aucun trail n'existait ou qu'un attaquant a désactivé la journalisation : voir comment exporter les journaux pour une investigation.
Référence : utiliser l'historique des événements CloudTrail.