Clément Schanen

Gestion et gouvernanceService régional

CloudTrail

Permet de logger les actions effectuées via la console AWS, l’AWS CLI, ou un SDK

Données collectées

Les données suivantes sont collectées par CloudTrail :

  • L’identification de l’utilisateur ou du rôle IAM
  • L’adresse IP source
  • Les métadonnées, paramètres et réponse dans le cas d’une requête API

Cas d’utilisations

Plusieurs cas d’utilisations sont possibles :

  • Détection d’intrusion en temps réel
  • Investigations lors d’incident de sécurité
  • Mise en conformité

CloudTrail est activé par défaut sur chaque compte avec un historique de 90 jours

Types d’événements

CloudTrail permet de gérer plusieurs types d’événements :

  • Management events (activés par défaut)
    • Action en lecture ou écriture sur les ressources AWS
  • Data events (désactivés par défaut)
    • Accès précis aux objets S3 ou à des lambdas
    • Facturation spécifique lorsqu’ils sont activés
  • Insight events (désactivés par défaut)
    • Détection d’anomalies sur les appels API de management

Trails

Une Trail collecte les événements et les envoie vers une destination :

Les Trails sont régionales par défaut mais peuvent également être multi-région

Une organization Trail permet à un compte administrateur de collecter les logs de tous les comptes membres