

# Auditoria de conformidade e análise de segurança
<a name="compliance-auditing-security-analytics"></a>

Com o [AWS CloudTrail](https://aws.amazon.com/cloudtrail/), você pode monitorar continuamente a atividade da conta da AWS. O serviço captura um histórico de chamadas de APIs da AWS para sua conta, incluindo chamadas de APIs feitas usando o Console de Gerenciamento da AWS, os SDKs da AWS, as ferramentas da linha de comando e outros serviços de nível superior da AWS. Você pode identificar quais usuários e contas chamaram APIs da AWS [para serviços compatíveis com o CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-aws-service-specific-topics.html), o endereço IP de origem dessas chamadas e quando as chamadas ocorreram. É possível integrar o CloudTrail a aplicações usando a API, automatizar a criação de trilhas para a sua organização, verificar o status de suas trilhas e controlar como os administradores habilitam e desabilitam o registro em log do CloudTrail. 

Os logs do CloudTrail podem ser agregados de [várias regiões](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/receive-cloudtrail-log-files-from-multiple-regions.html) e [várias contas da AWS](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html) em um único bucket do Amazon S3. A AWS recomenda que você grave registros, especialmente registros do AWS CloudTrail, em um bucket do Amazon S3 com acesso restrito em uma conta da AWS designada para registro em log (conta de arquivamento de logs). As permissões no bucket devem impedir a exclusão dos logs e também devem ser criptografadas em repouso usando criptografia no lado do servidor com chaves de criptografia gerenciadas pelo Amazon S3 (SSE-S3) ou chaves gerenciadas pelo AWS KMS (SSE-KMS). É possível usar a validação de integridade de arquivos de log do CloudTrail para determinar se um arquivo de log foi modificado, excluído ou permaneceu inalterado depois de fornecido pelo CloudTrail. Esse recurso é criado usando algoritmos padrão do setor: SHA-256 para hashing e SHA-256 com RSA para assinaturas digitais. Desse modo, é computacionalmente difícil modificar, excluir ou forjar arquivos de log do CT; sem detecção. Você pode usar a AWS Command Line Interface (AWS CLI) para validar os arquivos no local onde o CloudTrail os entregou. 

Os logs do CloudTrail agregados em um bucket do Amazon S3 podem ser analisados para fins de auditoria ou para atividades de solução de problemas. Depois que os logs estiverem centralizados, você poderá fazer a integração com soluções de Security Information and Event Management (SIEM) ou usar serviços da AWS, como o [Amazon Athena](https://aws.amazon.com/athena) ou o [CloudTrail Insights](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-insights-events-with-cloudtrail.html), para analisá-los e [visualizá-los usando os painéis do Amazon QuickSight ](https://aws.amazon.com/blogs/big-data/streamline-aws-cloudtrail-log-visualization-using-aws-glue-and-amazon-quicksight/). Depois de centralizar os logs do CloudTrail, você também pode usar a mesma conta do Log Archive para centralizar logs de outras fontes, como CloudWatch Logs e AWS Load Balancers.

![](https://docs.aws.amazon.com/pt_br/whitepapers/latest/navigating-gdpr-compliance/images/gdpr-compliance3.png)


* Figura 2: exemplo de arquitetura para auditoria de conformidade e análise de segurança com o AWS CloudTrail *

 Os logs do AWS CloudTrail também podem acionar eventos previamente configurados do Amazon CloudWatch. Você pode usar esses eventos para notificar usuários ou sistemas sobre a ocorrência de um evento ou para ações de correção. Por exemplo, caso deseje monitorar atividades em suas instâncias do Amazon EC2, é possível criar uma regra do [CloudWatch Event](https://docs.aws.amazon.com/AmazonCloudWatch/latest/events/Create-CloudWatch-Events-Rule.html). Quando uma atividade específica acontece na instância do Amazon EC2 e o evento é capturado nos logs, a regra aciona uma função do AWS Lambda, que envia um e-mail de notificação sobre o evento para o administrador. (Ver Figura 3.) O e-mail inclui detalhes como quando o evento aconteceu, qual usuário executou a ação, detalhes do Amazon EC2 e muito mais. O diagrama a seguir mostra a arquitetura da notificação de eventos. 

![](https://docs.aws.amazon.com/pt_br/whitepapers/latest/navigating-gdpr-compliance/images/gdpr_compliance4.png)


* Figura 3: exemplo de notificação de evento do AWS CloudTrail*