Utilisez les modèles système d'ActionTrail pour récupérer et consulter les journaux relatifs aux événements de sécurité réseau et des données.
Prérequis
Assurez-vous d'avoir créé une piste (trail) et configuré la livraison des événements vers Simple Log Service (SLS). Pour plus d'informations, consultez les rubriques Créer une piste pour un compte unique et Créer une piste multi-comptes.
Contexte
Les bonnes pratiques en matière de sécurité réseau et des données permettent une surveillance continue et dynamique de vos ressources Alibaba Cloud. Elles offrent une visibilité en temps réel sur leur statut de sécurité et de conformité, tout en réduisant les risques liés à la sécurité réseau.
Pour vous aider à détecter les actions à haut risque, ActionTrail propose des modèles de requête fondés sur ces bonnes pratiques. Utilisez la fonctionnalité de requête avancée d'événements pour surveiller et auditer les accès à risque élevé, notamment les modifications de pistes, l'arrêt des pistes d'audit, les changements de rôles RAM et la désactivation du Cloud Firewall.
Procédure
Connectez-vous à la console ActionTrail.
Dans le volet de navigation de gauche, choisissez .
Dans la section Query Range, sélectionnez une piste dans la liste déroulante Trail.
Dans la section Query Range, sous l'onglet Template Library, choisissez .
-
Sous l'onglet Trail Change Events, définissez une plage de temps, puis cliquez sur Run.
RemarquePar défaut, ActionTrail interroge les événements des sept derniers jours.
Cliquez sur Event Alerting à droite pour configurer une alerte correspondant à la requête actuelle. Consultez la rubrique Créer une règle d'alerte personnalisée.
Modifiez l'instruction SQL par défaut du modèle système, puis cliquez sur Save pour l'enregistrer en tant que modèle personnalisé.
-
Consultez les résultats de la requête.
-
Raw Log
Sous l'onglet Raw Logs, localisez l'événement cible et cliquez sur View Event Details dans la colonne Actions pour afficher ses informations de base et son enregistrement d'événement.
RemarqueDans cet exemple, le panneau View Event Details indique qu'un utilisateur RAM a activé la piste le 10 janvier 2024 à 11:06:40 dans la région Chine (Zhangjiakou).
La boîte de dialogue des détails de l'événement comprend également une section Associated Resources, qui répertorie la ressource ActionTrail trail associée et fournit un lien vers sa configuration timeline. La section Event Record affiche les données complètes de l'événement au format JSON.
-
Query Histogram
Sous l'onglet Query Histogram, consultez l'histogramme des événements.
-
Références
Vous pouvez également interroger les détails des événements en définissant des conditions de filtre ou en spécifiant des instructions SQL. Pour plus d'informations, consultez la rubrique Effectuer des requêtes d'événements personnalisées.