Die Herausforderung bei Audit-Protokollen heute
Eine große Herausforderung für Kunden im Zusammenhang mit Audit-Protokollen besteht darin, dass diese nicht an einem zentralen Ort aggregiert werden, der vollständig unveränderlich ist. Insbesondere bei SaaS-Anwendungen werden die Audit-Protokolle in der Regel innerhalb der SaaS-Anwendung selbst gespeichert, oft mit einer Aufbewahrungsdauer von nur 90 Tagen.
Dies führt zu komplizierten Skripten oder zum regelmäßigen Export von Protokollen aus jeder Anwendung, um diese an einem zentralen Ort zu speichern und so die Compliance- und Sicherheitsziele des Unternehmens zu erfüllen.
Dies stellt eine große Belastung für die IT-Abteilungen dar, und angesichts von Hunderten von zu verwaltenden Anwendungen in jeder Umgebung ist es oft nicht möglich, dies vollständig umzusetzen.
Zusammenführung von Audit-Protokollen mit AWS CloudTrail Lake
Mit der Einführung von CloudTrail Lake hat AWS die Verwaltung von Audit-Protokollen aus verschiedenen Quellen vereinfacht. CloudTrail Lake ist ein verwalteter Data Lake für Sicherheits- und Audit-Daten, mit dem Unternehmen die von AWS CloudTrail aufgezeichneten Ereignisse aggregieren, unveränderlich speichern und abfragen können.
Dies ist regionen- und kontoübergreifend möglich – und wird durch eine standardmäßige Aufbewahrungsfrist von 7 Jahren abgesichert, damit Sie die Compliance-Anforderungen erfüllen können.
Kunden können Ereignisse aus Clumio sowie aus anderen Drittanbieter- und Nicht-AWS-Quellen in einem AWS CloudTrail-kompatiblen Schema erfassen und analysieren, um Audits, Sicherheitsuntersuchungen und die Behebung von Betriebsstörungen zu optimieren.
Einfachere Datensicherheit mit Clumio und AWS CloudTrail Lake
AWS und Clumio haben gemeinsam diese Integration für CloudTrail Lake entwickelt, mit der Sie den Prozess der Konsolidierung von Aktivitätsdaten vereinfachen und optimieren können.
Mithilfe der neu eingeführten „PutAuditEvents“-API für AWS CloudTrail Lake hat Clumio eine einfache Integration entwickelt, mit der Informationen zu Benutzeraktivitäten und Ereignissen sowohl aus Ihrer Clumio-Umgebung als auch aus den AWS-Systemen erfasst werden können, die Sie mit Clumio schützen.
Sobald die Integration aktiviert ist, können Sie Audit-Aktivitäten in verschiedenen Kategorien erfassen und speichern. Auf diese Weise lassen sich zahlreiche Fragen zu Sicherheit und Compliance in verschiedenen Kategorien problemlos beantworten, zum Beispiel:
- Authentifizierung – Gab es eine hohe Anzahl erfolgloser Anmeldeversuche bei der Clumio-Konsole, was auf einen Brute-Force-Angriff oder ein Problem mit Ihrem Single-Sign-On-Anbieter hindeuten könnte?
- Benutzerverwaltung – Wann wurde ein Benutzer zur Entwicklungsorganisation in Clumio hinzugefügt und wann wurde ihm die Rolle „Backup-Administrator“ zugewiesen?
- Backups – Wann wurde eine Backup-Richtlinie versehentlich geändert? So können Sie schnell feststellen, wann eine Backup-Richtlinie geändert oder erstellt wurde, um sicherzustellen, dass Sie stets sowohl die langfristigen Compliance-Anforderungen erfüllen als auch die erforderlichen Mindest-RPOs (Recovery Point Objectives) einhalten.
- Wiederherstellungen – Durchsucht jemand den E-Mail-Verlauf des Geschäftsführers oder versucht er, Gehaltsdaten aus einem Systemsicherungsdatensatz wiederherzustellen? Diese Aktivität wird auch dann erfasst, wenn noch keine Wiederherstellung eingeleitet wurde.
- S3-Schutzgruppen – Wann wurde ein neuer S3-Produktions-Bucket zu einer Schutzgruppe hinzugefügt? Warum wurde ein Bucket entfernt?
Einrichtung und Architektur von Clumio-Protokollen auf AWS CloudTrail Lake

Navigieren Sie zunächst in Clumio direkt zur Seite „Audit-Bericht“. In der oberen rechten Ecke sehen Sie einen Link zum Einrichten der Integration. Sie benötigen die Rolle „Super-Admin“, um die Integration einzurichten.
AWS CloudTrail-Integration

Auf dem nächsten Bildschirm wird eine externe ID angezeigt, die für Ihre Integration mit CloudTrail eindeutig ist. Kopieren Sie diesen Wert, und wir richten dann den nächsten Teil der Integration direkt in AWS ein.

Nachdem Sie sich bei der AWS-Konsole angemeldet haben, navigieren Sie zu „CloudTrail“, wo Sie unter „Lake“ einen neuen Abschnitt „Integrationen“ finden. Klicken Sie auf die Schaltfläche „Integration hinzufügen“, um die Clumio-Integration zu konfigurieren.
Zunächst müssen Sie dem Kanal, über den Clumio die Audit-Protokoll-Daten übermitteln wird, einen Namen geben und anschließend „Clumio“ als Quelle auswählen.

Als Nächstes benötigen wir einen Speicherort für die Clumio-Auditprotokolle und müssen festlegen, für welchen Zeitraum Sie die Protokolle erhalten möchten. Sie können hierfür entweder einen vorhandenen Ereignisspeicher verwenden oder einen neuen für diese Integration anlegen.

Als Nächstes konfigurieren wir die Ressourcenrichtlinie, die Clumio eine sichere Möglichkeit bietet, die Audit-Protokolldaten über den Kanal zu übertragen. Hier fügen wir die externe ID ein, die wir aus der Clumio-Oberfläche kopiert haben.

Fügen Sie abschließend alle Tags hinzu, die Sie der Ressource zuweisen möchten, und wählen Sie „Integration hinzufügen“ aus.
Die Integration ist nun eingerichtet; es folgt jedoch noch ein letzter Schritt. Wir müssen den ARN-Wert des Kanals kopieren und zurück in Clumio einfügen, um die Einrichtung abzuschließen.


Sobald Sie den Wert für die Kanal-ARN eingegeben haben, klicken Sie auf „Mit CloudTrail verbinden“.
Es wird ein erstes Ereignis an den CloudTrail Lake-Ereignisspeicher gesendet, damit Sie die Verbindung überprüfen können. Von dort aus werden Ihre Clumio-Audit-Ereignisse regelmäßig an den CloudTrail Lake-Datenspeicher gesendet.
Darüber hinaus können Sie den Status der Integration jederzeit über den Audit-Protokoll-Bericht überwachen.

Nachfolgend finden Sie eine Liste aller Kategorien von Audit-Ereignissen, die im Rahmen dieser Integration an CloudTrail übermittelt werden:
- Authentifizierung
- Datenquelle
- Richtlinie
- S3-Schutz
- Wiederherstellung
- Sicherung
- Benutzer
- Organisationseinheit
- KMS-Konfiguration
- SSO/MFA
- CloudFormation-Vorlage