А кто как мониторит (и получает уведомления) логины в aws

account?

Например, через механизм обычного Console sign-in, assume role with SAML (например, через Gsuite), federated (через AD) и прочие варианты получить доступ к ресурсам в вашем aws account(e).

10 ответов

36 просмотров

можно отлавливать CloudWatch эвенты IAM типа AssumeRole или AssumeRoleWithSAML и что-то с ними дальше делать

Sergey- Автор вопроса
Vasiliy Angapov
можно отлавливать CloudWatch эвенты IAM типа Assum...

Мой вопрос скорее не про то, как это технически сделать (хотя и про это тоже), а про организационную строну вопроса - этим вообще занимается кто-то? ;)

Sergey
Мой вопрос скорее не про то, как это технически сд...

а зачем получать сотни нотификаций? Один фиг вся инфа в CloudTrail, всегда можно Афиной сходить и разобраться, кто что делал

Sergey- Автор вопроса
Vasiliy Angapov
а зачем получать сотни нотификаций? Один фиг вся и...

Вот как про это и вопрос! Не хочется писать постмортемы, а хочется увидеть event и, быстро отреагировав на него, закрыть ненужный доступ.

Sergey
Вот как про это и вопрос! Не хочется писать постмо...

какой эвент? Если ты точно знаешь плохой эвент, то его можно превентивно запретить. А обычно ты не знаешь какой эвент тебе нужен, а получать тысячи эвентов в слак это так себе занятие

CloudTrail например анализировать Например так: https://github.com/fivexl/terraform-aws-cloudtrail-to-slack

CloudTrail - CloudWatch+metrics - Opsgenie - Slack

Sergey- Автор вопроса
Vladimir Samoylov
CloudTrail например анализировать Например так: h...

Это я видел, это overkill для задачи с логинами. Cloudwatch events рулят.

Sergey- Автор вопроса
setevoy
CloudTrail - CloudWatch+metrics - Opsgenie - Slack

Фильтры для метрик писать - то еще удовольствие. И вторая проблема - задержка 15-20 минут, логи cloudtrail доезжают медленно. Event приходит в slack через 10-15 секунд после логина

Vladimir Samoylov
CloudTrail например анализировать Например так: h...

Модуль который Вова шарил как раз по дефолту только Access denied и root non-read actions ловит

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Объясните, пожалуйста, почему компилятор ругается на использование в условии неинициализированной переменной: int x; Task.Run(async () => { x = await somefunc(); }).Wait...
Александр
5
Ребят, подскажите, пожалуйста, почему в префиксе к ассетам, которые генерируются через фильтр | theme в шаблоне, стал вдруг появляться index.php? Вот так выглядит ссылка на а...
Виталий
1
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
1. https://www.kaggle.com/code/ahmadrezagholami2001/housing-estimation-linear-regression 2. https://www.kaggle.com/code/ahmadrezagholami2001/uncovering-quality-in-wines-logis...
Ahmadreza
1
Блин, ребята, сори за тупые вопросы. А можно ли как-то открыть вебапку по нажатию на кнопку в меню(которое появляется слева, команды)?
Artem Stormageddon
3
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Карта сайта