View a markdown version of this page

Comprendre les entrées du fichier journal de réponse aux incidents de sécurité - Réponse aux incidents de sécurité AWS Guide de l'utilisateur

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre les entrées du fichier journal de réponse aux incidents de sécurité

Un suivi est une configuration qui permet de transmettre des événements sous forme de fichiers journaux à un compartiment Amazon S3 que vous spécifiez. CloudTrail les fichiers journaux contiennent une ou plusieurs entrées de journal. Un événement représente une demande unique provenant de n'importe quelle source et inclut des informations sur l'action demandée, la date et l'heure de l'action, les paramètres de la demande, etc. CloudTrail les fichiers journaux ne constituent pas une trace ordonnée des appels d'API publics, ils n'apparaissent donc pas dans un ordre spécifique.

L'exemple suivant montre une entrée de CloudTrail journal illustrant l' CreateCase action.

{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "AROA00000000000000000:user", "arn": "arn:aws:sts::123412341234:assumed-role/Admin/user", "accountId": "123412341234", "accessKeyId": "****", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA00000000000000000", "arn": "arn:aws:iam::123412341234:role/Admin", "accountId": "123412341234", "userName": "Admin" }, "attributes": { "creationDate": "2024-10-13T06:32:53Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-10-13T06:40:45Z", "eventSource": "security-ir.amazonaws.com", "eventName": "CreateCase", "awsRegion": "us-east-1", "sourceIPAddress": "1.2.3.4", "userAgent": "aws-cli/2.17.23 md/awscrt#0.20.11 ua/2.0 os/macos#23.6.0 md/arch#x86_64 lang/python#3.11.9 md/pyimpl#CPython cfg/retry-mode#standard md/installer#exe md/prompt#off md/command#security-ir.create-case", "requestParameters": { "impactedServices": [ "Amazon GuardDuty" ], "impactedAccounts": [], "clientToken": "testToken112345679", "resolverType": "Self", "description": "***", "engagementType": "Investigation", "watchers": [ { "email": "***", "name": "***", "jobTitle": "***" } ], "membershipId": "m-r1abcdabcd", "title": "***", "impactedAwsRegions": [ { "region": "ap-southeast-1" } ], "reportedIncidentStartDate": 1711553521, "threatActorIpAddresses": [ { "ipAddress": "***", "userAgent": "browser" } ] }, "responseElements": { "caseId": "0000000001" }, "requestID": "2db4b08d-94a9-457a-9474-5892e6c8191f", "eventID": "b3fa3990-db82-43be-b120-c81262cc2f19", "readOnly": false, "resources": [ { "accountId": "123412341234", "type": "AWS::SecurityResponder::Case", "ARN": "arn:aws:security-ir:us-east-1:123412341234:case/*" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123412341234", "eventCategory": "Management" }