在 CloudTrail 控制台中查看 CloudTrail Insights 事件 - AWS CloudTrail
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

在 CloudTrail 控制台中查看 CloudTrail Insights 事件

对跟踪启用 CloudTrail Insights 事件后,当 CloudTrail 检测到异常写入管理 API 活动时,CloudTrail 会在 AWS 管理控制台中的 Dashboard (控制面板)Insights (见解) 页面上生成 Insights events 并显示它们。您可以在控制台中查看 Insights events,并对异常活动进行故障排除。控制台中显示了最近 90 天的 Insights events。您也可以使用 AWS CloudTrail 控制台下载 Insights events。可以使用 AWS 开发工具包或 AWS Command Line Interface 以编程方式查找事件。有关 CloudTrail Insights 事件的更多信息,请参阅本指南中的记录跟踪的见解事件

记录见解事件后,事件将显示在 Insights (见解) 页面上达 90 天。您不能从 Insights (见解) 页面上手动删除事件。因为您在可以启动 CloudTrail Insights 之前必须创建跟踪,所以您可以查看记录到该跟踪的 Insights events,只要将其存储在跟踪设置中配置的 S3 存储桶中即可。

使用 Amazon CloudWatch Logs 监视跟踪日志,并在发生特定 Insights events 活动时获取通知。有关更多信息,请参阅使用 Amazon CloudWatch Logs 监控 CloudTrail 日志文件

查看 Insights events

CloudTrail Insights 事件必须在跟踪中启用才能在控制台中看到 Insights events。如果检测到异常活动,请留出长达 36 小时供 CloudTrail 传递第一个 Insights events。

  1. 登录 AWS 管理控制台并通过以下网址打开 CloudTrail 控制台:https://console.amazonaws.cn/cloudtrail/home/

  2. 在导航窗格中,选择 Dashboard (控制面板) 以查看最近的五个 Insights events,或选择 Insights (见解) 以查看过去 90 天内在您的账户中记录的所有 Insights events。

    Insights (见解) 页面上,您可以按事件 API 源、事件名称和事件 ID 等条件筛选 Insights events,并将显示的事件限制为在特定时间范围内发生的事件。有关列筛选 Insights events 的更多信息,请参阅筛选见解事件

筛选见解事件

Insights (见解) 中事件的默认显示按照相反的时间顺序显示事件。最新的 Insights events(按事件开始时间排序)位于顶部。下面的列表描述了可用的属性。

事件名称

事件的名称,通常是记录异常活动级别的 AWS API。

事件源

将请求发送到的 AWS 服务,例如 iam.amazonaws.coms3.amazonaws.com。在选择 Event source 筛选条件后,您可以滚动浏览事件源的列表。

事件 ID

见解事件的 ID。Insights (见解) 页表中未显示事件 ID,但它们是您可以对其筛选 Insights events 的属性。经分析以生成 Insights events 的管理事件的事件 ID 与 Insights events 的事件 ID 不同。

开始时间

见解事件的开始时间,测量方式为记录异常 API 活动的第一分钟。

如果对于所选属性或时间没有记录事件,结果列表将为空。除时间范围之外,您只能另外应用一个属性筛选条件。如果您选择另一个属性筛选条件,则将保留指定的时间范围。

以下步骤介绍如何按属性筛选。

按属性筛选

  1. 要按属性筛选结果,请选择 Select attribute,然后在 Enter lookup value 框中键入或选择值。

  2. 要删除一个属性筛选条件,请选择该属性筛选条件框右侧的 X

以下步骤介绍如何按开始日期和时间与结束日期和时间筛选。

按开始日期和时间与结束日期和时间筛选

  1. 要缩小要查看的事件的时间范围,请选择 Select time range

  2. From (开始时间) 中,选择日期并指定要作为时间范围开始的时间。

  3. To (结束时间) 中,选择日期并指定要作为时间范围结束的时间。选择应用

  4. 要删除一个时间范围筛选条件,请选择该 Time range (时间范围) 框右侧的日历图标,然后选择 Remove (删除)。

查看见解事件的详细信息

  1. 选择见解列表中的事件以显示其详细信息。见解事件的详细信息页面显示异常活动时间表的图表。

    
                        CloudTrail Insights 详细信息页面,显示作为见解事件记录的异常 API 活动。
  2. 将鼠标悬停在突出显示的带上,以显示有关图表中每个见解事件的统计信息。

    
                        将鼠标悬停在见解事件上后显示的见解事件统计信息。

    将鼠标悬停在图表中的见解事件上时,会显示以下信息:

    • 统计数据

      • 基线平均值 - 前一周内测量的您账户中特定区域内每分钟对此 API 的典型调用速率。

      • 见解平均值 - 触发见解事件的每分钟调用此 API 的速率。开始事件的 CloudTrail Insights 平均值是触发见解事件的 API 的每分钟调用速率。通常情况下,这是异常活动的第一分钟。结束事件的见解平均值是在开始见解事件和结束见解事件之间异常活动持续时间内每分钟 API 调用的速率。

    • 有关见解活动的详细信息

      • 事件开始时间 - 首次记录异常活动的分钟。

      • 事件结束时间 - 最后记录异常活动的分钟。

  3. 在详细信息窗格中展开 Insights event record (见解事件记录),以查看 JSON 格式的见解事件。

  4. CloudTrail events (CloudTrail 事件) 选项卡上,查看 CloudTrail 分析的相关事件以确定发生了该异常活动。请注意,已为见解事件名称应用了筛选条件,该名称也是相关 API 的名称。CloudTrail events (CloudTrail 事件) 选项卡显示与主题 API 相关的 CloudTrail 管理事件,这些事件在见解事件的开始时间(减去一分钟)和结束时间(加上一分钟)之间发生。

    在图表中选择其他见解事件时,CloudTrail events (CloudTrail 事件) 表中显示的事件将发生变化。这些事件可帮助您执行更深入的分析,以确定见解事件的可能原因以及异常 API 活动的原因。

  5. 在详细信息页面的左窗格中,选择链接的 Event source (事件源) 将返回由该事件源筛选的 Insights (见解) 页面。

  6. 要删除筛选条件并查看所有 CloudTrail 事件,而不仅仅是与见解事件主题 API 相关的事件,请在 Enter lookup value (输入查找值) 框中选择 X

缩放、平移和下载图表

您可以使用右上角的工具栏缩放、平移和重置见解事件详细信息页面上图表的轴。


                以 PNG 格式下载、缩放、平移、放大、缩小和重置轴命令工具栏。

从左到右,图表工具栏上的命令按钮执行以下操作:

  • Download plot as a PNG (以 PNG 格式下载图表) - 下载详细信息页面上显示的图表图像,并将其保存为 PNG 格式。

  • Zoom (缩放) - 拖动以选择图表上要放大的区域并更详细地查看。

  • Pan (平移) - 移动图表以查看相邻的日期或时间。

  • Reset axes (重置轴) - 将图表轴更改回原始状态,同时清除缩放和平移设置。

更改图表时间跨度设置

通过选择图表右上角的设置,可以更改图表中显示的 x 轴上事件的选定持续时间跨度。图表中显示的默认时间跨度取决于所选见解事件的持续时间。

见解活动的持续时间 默认时间跨度

小于 4 小时

3h(三小时)

4 至 12 小时之间

12h(12 小时)

12 至 24 小时之间

1d(一天)

24 至 72 小时之间

3d(三天)

超过 72 小时

1w(一周)

您可以选择一小时、12 小时、一天、三天、一周或 custom (自定义)。下图显示您可以在 custom (自定义) 设置中选择的 Relative (相对) 时间段。相对时间段是在见解事件详细信息页面上显示的所选见解事件的开始和结束前后的大致时间段。


                见解图表时间跨度自定义配置,Relative (相对) 时间

要指定确切的日期和时间范围,请选择 Absolute (绝对) 选项卡。


                见解图表时间跨度自定义配置,Absolute (绝对) 时间。

下载见解事件

您可以采用 CSV 或 JSON 格式的文件形式下载记录的见解事件历史记录。使用筛选条件和时间范围可减小您下载的文件的大小。

注意

CloudTrail 事件历史记录文件为数据文件,其中包含了可以被单个用户配置的信息(如资源名称)。有些数据在用来读取和分析该数据的程序中有可能被解释为命令 (CSV 注入)。例如,将 CloudTrail 事件导出到 CSV 并导入到某个电子表格程序时,该程序可能警告您注意安全风险。作为安全最佳实践,请禁用来自下载的事件历史记录文件中的链接或宏。

  1. 指定要下载的事件的筛选条件和时间范围。例如,您可以指定事件名称 StartInstances,并指定时间范围为过去 3 天的活动。

  2. 选择 
                            download icon
                        ,然后选择 Download CSV (下载 CSV)Download JSON (下载 JSON)。下载操作会立即开始。

    注意

    您的下载可能需要一点时间才能完成。要想更快地获得结果,在开始下载过程前,可使用更加具体的筛选条件或更短的时间范围来缩小结果范围。

  3. 下载完成后,打开文件以查看您指定的事件。

  4. 要取消下载,请选择 Cancel download (取消下载)。