А кто как мониторит (и получает уведомления) логины в aws

account?

Например, через механизм обычного Console sign-in, assume role with SAML (например, через Gsuite), federated (через AD) и прочие варианты получить доступ к ресурсам в вашем aws account(e).

10 ответов

32 просмотра

можно отлавливать CloudWatch эвенты IAM типа AssumeRole или AssumeRoleWithSAML и что-то с ними дальше делать

Sergey- Автор вопроса
Vasiliy Angapov
можно отлавливать CloudWatch эвенты IAM типа Assum...

Мой вопрос скорее не про то, как это технически сделать (хотя и про это тоже), а про организационную строну вопроса - этим вообще занимается кто-то? ;)

Sergey
Мой вопрос скорее не про то, как это технически сд...

а зачем получать сотни нотификаций? Один фиг вся инфа в CloudTrail, всегда можно Афиной сходить и разобраться, кто что делал

Sergey- Автор вопроса
Vasiliy Angapov
а зачем получать сотни нотификаций? Один фиг вся и...

Вот как про это и вопрос! Не хочется писать постмортемы, а хочется увидеть event и, быстро отреагировав на него, закрыть ненужный доступ.

Sergey
Вот как про это и вопрос! Не хочется писать постмо...

какой эвент? Если ты точно знаешь плохой эвент, то его можно превентивно запретить. А обычно ты не знаешь какой эвент тебе нужен, а получать тысячи эвентов в слак это так себе занятие

CloudTrail например анализировать Например так: https://github.com/fivexl/terraform-aws-cloudtrail-to-slack

CloudTrail - CloudWatch+metrics - Opsgenie - Slack

Sergey- Автор вопроса
Vladimir Samoylov
CloudTrail например анализировать Например так: h...

Это я видел, это overkill для задачи с логинами. Cloudwatch events рулят.

Sergey- Автор вопроса
setevoy
CloudTrail - CloudWatch+metrics - Opsgenie - Slack

Фильтры для метрик писать - то еще удовольствие. И вторая проблема - задержка 15-20 минут, логи cloudtrail доезжают медленно. Event приходит в slack через 10-15 секунд после логина

Vladimir Samoylov
CloudTrail например анализировать Например так: h...

Модуль который Вова шарил как раз по дефолту только Access denied и root non-read actions ловит

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Коллеги, может знает кто, можно ли цвет бейджа счётчика в BackendMenu менять без бубнов?
Alex Blaze
3
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
Привет!) Кто как юзает переменные в строках?) Чисто ради интереса Вот так: echo "У меня {$bananasAmount} бананов"; Или вот так: echo "У меня ${bananasAmount} бананов";
Виталий
3
разработчик ботов скидывает портфолио, боты которые он уже создал. А вот как узнать что это именно он их создал?
Gosudar
4
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
кто-нибудь уже пробовал это?
Lencore
4
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
❓ Подскажите как сделать в группе телеги функцию (кнопку) пересылки сообщения где есть нарушение правил? Бот к каждому сообщению (по определенным ключам) добавляет снизу кнопк...
Alexander
4
Карта сайта