
Я получаю несколько таких сигналов тревоги, поэтому я решил посмотреть историю событий в CloudTrail. Однако там нет событий, которые я мог бы увидеть с кодами ошибок. Я бы подумал, что события, которые вызывают сигнал тревоги, должны быть здесь.
Вопрос:Так как мне получить больше информации о событии, которое могло вызвать тревогу CloudWatch? В частности, я хотел бы узнать такие вещи, как исходный IP, пользователь IAM (если есть), используемый ключ доступа (если есть) и т. д.
решение1
Короткий ответ:
Необходимо найти группу журналов CloudWatch с набором фильтров метрик, соответствующим названию сигнала тревоги.
Длинный ответ
Последовательность наблюдений и шагов, которые привели меня к необходимой информации, была следующей:
- Электронное письмо не содержит идентификаторов событий.
- Если посмотреть на CloudTrail с помощью консоли AWS, то нет возможности поиска по кодам ошибок. И при навигации по страницам, похоже, нет никаких кодов ошибок, указывающих на несанкционированный доступ.
- Не удалось найти данные CloudTrail Insights со временем, соответствующим полученному по электронной почте.
- В письме есть ссылка на сигнализацию. Не знаю, откуда взялась пользовательская метрика CloudWatch "AuthorizationFailureCount", и нет возможности проверить, к какому сервису AWS она привязана.
- Нашел группу журналов в CloudWatch с фильтрами метрик. Нажатие на
AuthorizationFailuresMetricFilter
фильтр выводит некоторую информацию, включая то, как могла быть создана метрика в #4. - Запуск 'Test pattern' в консоли не генерирует результатов для некоторых потоков журнала, но дает результаты для других. Результаты включают события JSON со свойствами
eventId
иsharedEventID
. - Не удалось найти ни одного события в CloudTrail с идентификаторами (или общими идентификаторами), совпадающими с идентификаторами в событиях выше.
Поэтому на данном этапе я предполагаю, что события в этой найденной группе журналов представляют собой исчерпывающий список событий, связанных с метрикой, вызвавшей тревогу.
Весь этот процесс был бы намного проще, если бы в представлении для сигнала тревоги было что-то, связывающее его с соответствующими группами журналов, но этого нет. Шаг № 5 был наткнулся случайно без какой-либо логической связи с № 4.