Gestion et gouvernanceService régional
CloudTrail
Permet de logger les actions effectuées via la console AWS, l’AWS CLI, ou un SDK
Données collectées
Les données suivantes sont collectées par CloudTrail :
- L’identification de l’utilisateur ou du rôle IAM
- L’adresse IP source
- Les métadonnées, paramètres et réponse dans le cas d’une requête API
Cas d’utilisations
Plusieurs cas d’utilisations sont possibles :
- Détection d’intrusion en temps réel
- Investigations lors d’incident de sécurité
- Mise en conformité
CloudTrail est activé par défaut sur chaque compte avec un historique de 90 jours
Types d’événements
CloudTrail permet de gérer plusieurs types d’événements :
- Management events (activés par défaut)
- Action en lecture ou écriture sur les ressources AWS
- Data events (désactivés par défaut)
- Accès précis aux objets S3 ou à des lambdas
- Facturation spécifique lorsqu’ils sont activés
- Insight events (désactivés par défaut)
- Détection d’anomalies sur les appels API de management
Trails
Une Trail collecte les événements et les envoie vers une destination :
- bucket S3
- groupe de logs CloudWatch Logs
- bus EventBridge (alerting temps réel)
Les Trails sont régionales par défaut mais peuvent également être multi-région
Une organization Trail permet à un compte administrateur de collecter les logs de tous les comptes membres