Yandex Cloud
Поиск
Связаться с намиПодключиться
  • Документация
  • Блог
  • Все сервисы
  • Статус работы сервисов
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Контейнеры
    • Инструменты разработчика
    • Бессерверные вычисления
    • Безопасность
    • Мониторинг и управление ресурсами
    • Машинное обучение
    • Бизнес-инструменты
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Истории успеха
    • Тарифы Yandex Cloud
    • Промоакции и free tier
    • Правила тарификации
  • Документация
  • Блог
Проект Яндекса
© 2025 ООО «Яндекс.Облако»
Практические руководства
    • Все руководства
    • Разграничение прав доступа для групп пользователей
    • Создание L7-балансировщика с профилем безопасности Smart Web Security через Ingress-контроллер Application Load Balancer
    • Централизованная публикация в интернете и защита приложений от DDoS
    • Передача логов с виртуальной машины в Cloud Logging
    • Запись логов балансировщика в PostgreSQL
    • Безопасное хранение паролей для GitLab CI в виде секретов Yandex Lockbox
    • Сервисный аккаунт с профилем OS Login для управления ВМ с помощью Ansible
    • Передача логов с Container Optimized Image в Cloud Logging
      • Обзор
      • Инструменты для работы с аудитными логами
      • Примеры запросов для поиска событий
      • Настройка работы с Query
    • Добавление HTML-страницы для работы SmartCaptcha
    • Создание L7-балансировщика с профилем безопасности
    • Настройка алертов в Monitoring
    • Загрузка аудитных логов в MaxPatrol SIEM
    • Загрузка аудитных логов в SIEM Splunk
    • Загрузка аудитных логов в SIEM ArcSight
    • Шифрование для бакета Object Storage на стороне сервера
    • Шифрование секретов в HashiCorp Terraform
    • Управление ключами KMS с HashiCorp Terraform
    • Auto Unseal в HashiCorp Vault

В этой статье:

  • Yandex Query
  • Cloud Logging
  • Утилита jq
  1. Безопасность
  2. Поиск событий в аудитных логах
  3. Инструменты для работы с аудитными логами

Инструменты для работы с аудитными логами

Статья создана
Yandex Cloud
Обновлена 28 февраля 2025 г.
  • Yandex Query
  • Cloud Logging
  • Утилита jq

Аудитные логи могут загружаться в бакет Yandex Object Storage, лог-группу Yandex Cloud Logging, поток данных Yandex Data Streams.

В зависимости от того, где находятся логи, для их просмотра и поиска событий применяются различные инструменты:

  • сервис Yandex Query,
  • сервис Cloud Logging,
  • утилита jq.

Yandex QueryYandex Query

Сервис Query применяется для работы с логами, которые загружаются в бакет или поток данных:

  • Если логи находятся в бакете, то можно анализировать события ресурсов Yandex Cloud, выполняя аналитические запросы на языке YQL.
  • Если логи находятся в потоке данных, то можно анализировать события ресурсов Yandex Cloud, выполняя потоковые запросы на языке YQL.

Чтобы использовать Yandex Query, настройте привязку к данным в зависимости от объекта назначения:

Бакет Object Storage
Поток данных Data Streams
  1. Создайте сервисный аккаунт с именем bucket-yq-sa.

  2. Назначьте сервисному аккаунту bucket-yq-sa роль storage.viewer на каталог, в котором находится бакет с логами.

  3. Создайте соединение:

    1. В консоли управления выберите каталог, в котором находится трейл, поставляющий логи в бакет.
    2. Выберите сервис Audit Trails.
    3. Выберите трейл, поставляющий логи в бакет.
    4. Нажмите Обработать в YQ.
    5. Выберите Сервисный аккаунт bucket-yq-sa.
    6. Для остальных параметров оставьте значения по умолчанию.
    7. Нажмите Создать.
  4. В окне с параметрами привязки к данным нажмите Создать.

  5. Выполните нужный запрос.

  1. Создайте сервисный аккаунт с именем bucket-yq-sa.
  2. Назначьте сервисному аккаунту bucket-yq-sa роль yds.editor.
  3. Создайте соединение. При создании укажите настройки для типа соединения Data Streams.
  4. Создайте привязку.
  5. Выполните нужный запрос.

Cloud LoggingCloud Logging

Сервис Cloud Logging применяется для работы с логами, которые загружаются в лог-группу.

Можно анализировать события ресурсов Yandex Cloud, фильтруя логи с помощью языка фильтрующих выражений.

Чтобы использовать Cloud Logging:

  1. Прочитайте логи в лог-группе.
  2. Отфильтруйте логи нужным образом.

Утилита jqУтилита jq

Утилита jq применяется для работы с логами, которые загружаются в бакет.

Логи хранятся в бакете в виде JSON-файлов. Поэтому можно анализировать события ресурсов Yandex Cloud, извлекая нужные события из файлов с помощью фильтров jq.

Чтобы использовать jq:

  1. Установите и настройте программу s3fs или goofys, позволяющую монтировать бакеты Object Storage через FUSE.

  2. Смонтируйте бакет с аудитными логами к вашей файловой системе через s3fs или goofys.

  3. Установите утилиту jq.

  4. Выполните команду с нужным фильтром jq.

Примечание

В примерах команд для работы с логами утилита jq используется в связке с утилитой find. Утилита find нужна, чтобы передать на обработку все файлы с логами, которые содержатся в бакете.

Была ли статья полезна?

Предыдущая
Обзор
Следующая
Примеры запросов для поиска событий
Проект Яндекса
© 2025 ООО «Яндекс.Облако»