Как начать работать с Audit Trails
Audit Trails собирает аудитные логи ресурсов Yandex Cloud для контроля действий с ресурсами и событий доступа. Логи можно загружать в бакет Yandex Object Storage, лог-группу Yandex Cloud Logging или поток данных Yandex Data Streams.
Для сбора и доставки аудитных логов в Audit Trails используются трейлы. Для каждого вида хранилища нужен отдельный трейл.
По этой инструкции вы создадите трейл для загрузки аудитных логов ресурсов организации. Выберите объект назначения в зависимости от задачи:
- Бакет Object Storage — для долговременного хранения аудитных логов и их последующего анализа.
- Лог-группу Cloud Logging — для быстрого просмотра и поиска логов в реальном времени. Также подойдет для первого знакомства с сервисом.
Перед началом работы
Инструкция предполагает, что у вас уже есть ресурсы Yandex Cloud, поэтому перед началом убедитесь:
- у вас есть облако;
- к облаку подключен платежный аккаунт со статусом
ACTIVEилиTRIAL_ACTIVE.
Для создания трейла вам потребуются роли:
-
iam.serviceAccounts.user— на сервисный аккаунт, от имени которого будет собираться аудитный лог. Сервисный аккаунт можно создать при создании трейла. -
audit-trails.editor— на каталог, в котором будет находиться трейл. -
audit-trails.viewer— на организацию, с которой будут собираться аудитные логи. -
При использовании бакета:
kms.editor— на каталог, в котором будет создан ключ шифрования для бакета.storage.viewer— на бакет или каталог.
-
При использовании лог-группы —
logging.viewerна лог-группу или каталог.
Примечание
Если вы не можете управлять ролями, обратитесь к администратору вашего облака или организации.
Создать трейл
-
В консоли управления
выберите каталог, в котором вы хотите разместить трейл. -
Перейдите
в сервис Audit Trails. -
Нажмите Создать трейл.
-
В блоке Назначение задайте параметры объекта назначения:
- Назначение —
Object Storage. - Бакет — выберите бакет, в который будут загружаться аудитные логи. Если бакета нет, нажмите Создать и создайте новый бакет с ограниченным доступом.
- Префикс объекта — необязательный параметр, участвует в полном имени файла аудитного лога.
Примечание
Используйте префикс, если вы храните аудитные логи и сторонние данные в одном и том же бакете. Не используйте одинаковый префикс для логов и других объектов в бакете, так как в этом случае логи и сторонние объекты могут перезаписать друг друга.
- Ключ шифрования — если выбранный бакет зашифрован, укажите ключ шифрования.
- Назначение —
-
В блоке Сбор логов с управляющего слоя:
-
Включите сбор логов.
-
Выберите ресурс:
Организация,ОблакоилиКаталог. -
В зависимости от выбранного ресурса выберите конкретные облака или каталоги, с которых будут собираться события:
-
Для области сбора
Организациявыберите из выпадающего списка Облако одно или несколько облаков, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех облаков в организации. -
Для области сбора
Облаковыберите из выпадающего списка Каталог один или несколько каталогов, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех каталогов в облаке.
-
-
-
В блоке Сбор логов со слоя данных:
Важно
В консоли управления сбор некоторых событий уровня сервисов включен по умолчанию. Их доставка оплачивается в соответствии с правилами тарификации. Если события уровня сервисов вам не нужны, отключите их сбор.
-
Включите сбор логов.
-
Выберите сервисы, для которых вы хотите собирать аудитные логи.
-
Для каждого сервиса настройте область сбора и фильтр событий:
-
Справа от названия сервиса нажмите
. -
Выберите ресурс:
Организация,ОблакоилиКаталог. -
В зависимости от выбранного ресурса выберите конкретные облака или каталоги, с которых будут собираться события:
-
Для области сбора
Организациявыберите из выпадающего списка Облако одно или несколько облаков, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех облаков в организации. -
Для области сбора
Облаковыберите из выпадающего списка Каталог один или несколько каталогов, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех каталогов в облаке.
-
-
Выберите фильтр событий:
Получать все— чтобы собирать все события сервиса.Выбранные— чтобы собирать только выбранные события. Затем выберите события.Исключить— чтобы собирать все события, кроме выбранных. Затем выберите события.
-
-
-
В блоке Сервисный аккаунт выберите существующий сервисный аккаунт или создайте новый. От имени этого аккаунта трейл будет загружать файлы аудитного лога в бакет.
Если вы создаете новый аккаунт, нажмите Создать, укажите имя и назначьте ему роли:storage.uploaderна бакет;audit-trails.viewerна каталог, если планируете собирать события с каталога;kms.keys.encrypterна ключ шифрования, если бакет зашифрован.
-
В поле Имя укажите имя создаваемого трейла.
-
Нажмите Создать.
-
В консоли управления
выберите каталог, в котором вы хотите разместить трейл. -
Перейдите
в сервис Audit Trails. -
Нажмите Создать трейл.
-
В поле Имя укажите имя создаваемого трейла.
-
В блоке Назначение задайте параметры объекта назначения:
- Назначение —
Cloud Logging. - Лог-группа — выберите лог-группу, в которую будут загружаться аудитные логи. Если лог-группы нет, нажмите Создать и создайте новую лог-группу.
- Назначение —
-
В блоке Сбор логов с управляющего слоя:
-
Включите сбор логов.
-
Выберите ресурс:
Организация,ОблакоилиКаталог. -
В зависимости от выбранного ресурса выберите конкретные облака или каталоги, с которых будут собираться события:
-
Для области сбора
Организациявыберите из выпадающего списка Облако одно или несколько облаков, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех облаков в организации. -
Для области сбора
Облаковыберите из выпадающего списка Каталог один или несколько каталогов, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех каталогов в облаке.
-
-
-
В блоке Сбор логов со слоя данных:
Важно
В консоли управления сбор некоторых событий уровня сервисов включен по умолчанию. Их доставка оплачивается в соответствии с правилами тарификации. Если события уровня сервисов вам не нужны, отключите их сбор.
-
Включите сбор логов.
-
Выберите сервисы, для которых вы хотите собирать аудитные логи.
-
Для каждого сервиса настройте область сбора и фильтр событий:
-
Справа от названия сервиса нажмите
. -
Выберите ресурс:
Организация,ОблакоилиКаталог. -
В зависимости от выбранного ресурса выберите конкретные облака или каталоги, с которых будут собираться события:
-
Для области сбора
Организациявыберите из выпадающего списка Облако одно или несколько облаков, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех облаков в организации. -
Для области сбора
Облаковыберите из выпадающего списка Каталог один или несколько каталогов, с которых будут собираться события.Оставьте значение по умолчанию (
Все), чтобы собирать события со всех каталогов в облаке.
-
-
Выберите фильтр событий:
Получать все— чтобы собирать все события сервиса.Выбранные— чтобы собирать только выбранные события. Затем выберите события.Исключить— чтобы собирать все события, кроме выбранных. Затем выберите события.
-
-
-
В блоке Сервисный аккаунт выберите существующий сервисный аккаунт или создайте новый. От имени этого аккаунта трейл будет загружать файлы аудитного лога в лог-группу.
Если вы создаете новый аккаунт, нажмите Создать, укажите имя и назначьте ему роли:logging.writerна лог-группу;audit-trails.viewerна каталог, если планируете собирать события с каталога.
-
Нажмите Создать.
Вы также можете создать трейл с помощью CLI, Terraform или API.
Примечание
При смене объекта назначения в существующем трейле часть событий может быть потеряна. Чтобы избежать потери данных, для каждого объекта создавайте свой трейл.
Просмотреть аудитные логи
Audit Trails формирует файлы аудитных логов приблизительно раз в 5 минут. Audit Trails создает файлы логов в формате JSON.
Получите доступ к содержимому файла аудитного лога одним из способов:
- Скачайте объект.
- Получите публичную ссылку на объект.
- Смонтируйте бакет через FUSE
: s3fs или goofys.
Вы можете просматривать аудитные логи в реальном времени в интерфейсе Cloud Logging.
- В консоли управления
выберите каталог, в котором находится лог-группа. - Перейдите
в сервис Cloud Logging. - Нажмите на строку с нужной лог-группой.
- Перейдите на вкладку Логи.
- Настройте фильтры для поиска нужных событий.
Экспортировать аудитные логи в SIEM
Вы можете экспортировать файлы аудитных логов в ваше SIEM-решение.
Что дальше
- Узнайте больше о сервисе.
- Узнайте о типах аудитных логов.
- Ознакомьтесь с требованиями к аудитным логам в стандарте безопасности.