このトピックでは、ActionTrail のシステムテンプレートを使用して、ネットワークおよびデータセキュリティイベントに関するログ情報を取得して表示する方法について説明します。
前提条件
トレイルを作成し、イベントが Simple Log Service (SLS) に配信されていることを確認します。詳細については、「シングルアカウント トレイルの作成」および「マルチアカウント トレイルの作成」をご参照ください。
背景情報
ネットワークおよびデータセキュリティのベストプラクティスに従うことで、Alibaba Cloud リソースを継続的かつ動的に監視し、そのセキュリティおよびコンプライアンス状況に関するリアルタイムの情報を取得し、ネットワークセキュリティリスクを効果的に軽減できます。
高リスクアクションの検出に役立つように、ActionTrail はネットワークおよびデータセキュリティのベストプラクティスに基づいた複数のクエリテンプレートを提供しています。高度なイベントクエリ機能を使用してこれらのテンプレートを迅速に利用し、高リスクのアクセスイベントを監視および監査できます。サポートされるイベントには、トレイルの変更、監査証跡の停止、RAM ロールの変更、Cloud Firewall の無効化などが含まれます。
操作手順
-
ActionTrail コンソールにログインします。
-
ナビゲーションペインで、 を選択します。
-
クエリ範囲 セクションで、[トレイル] ドロップダウンリストからトレイルを選択します。
-
クエリ範囲 セクションの テンプレートライブラリ タブで、 を選択します。
-
監査トレイルの変更イベントの検索 タブで時間範囲を設定し、実行 をクリックします。
説明-
デフォルトでは、ActionTrail は過去 7 日間のイベントを照会します。
-
右側のイベントアラートをクリックして、現在の照会に対してアラートを設定できます。詳細については、「カスタムアラートルールの作成」をご参照ください。
-
システムテンプレート内のデフォルトの SQL ステートメントを変更し、保存をクリックしてカスタムテンプレートとして保存できます。
-
-
クエリ結果を確認します。
-
生ログ
未加工のログ タブで対象のイベントを見つけ、操作 列の View Event Details をクリックして、その基本情報とイベントレコードを表示します。
説明この例では、[イベント詳細] パネルに、Resource Access Management (RAM) ユーザーが 2024 年 1 月 10 日 11:06:40 に China (Zhangjiakou) リージョンでトレイルを有効にしたことが示されています。
[イベント詳細] ダイアログボックスには、関連する ActionTrail トレイル リソースを一覧表示し、その [設定タイムライン] へのリンクを提供する [関連リソース] セクションも含まれています。[イベントレコード] セクションには、完全なイベントデータが JSON 形式で表示されます。
-
クエリヒストグラム
クエリヒストグラム タブで、イベントのヒストグラムを表示します。
-
関連ドキュメント
フィルター条件を設定するか、SQL ステートメントを指定してイベント詳細をクエリすることもできます。詳細については、「カスタムイベントクエリの実行」をご参照ください。