Filtre eventos de atividade de rede por identidade no AWS CloudTrail

Novo filtro de identidade para eventos de rede no CloudTrail

A AWS anunciou um aprimoramento importante no AWS CloudTrail: agora é possível filtrar eventos de atividade de rede com base na identidade do usuário Controle de Acesso e Identidade (IAM) que realizou a chamada de API. Essa novidade se aplica especificamente aos eventos de atividade de rede em endpoints de Nuvem Privada Virtual (VPC), um tipo de evento do CloudTrail que registra ações transmitidas por meio de um endpoint de VPC.

O que muda na prática

Antes dessa atualização, as equipes tinham controle limitado sobre quais eventos de atividade de rede eram registrados. Agora, com a filtragem por UserIdentity, é possível configurar seletores avançados para capturar apenas os eventos que realmente importam para o contexto de segurança da organização.

Um exemplo prático: é possível configurar o CloudTrail para registrar somente eventos de acesso negado quando a identidade que fez a chamada não está em uma lista de identidades confiáveis. Isso permite capturar tentativas de acesso não autorizado enquanto exclui o tráfego rotineiro de identidades já conhecidas — reduzindo tanto o custo de armazenamento quanto o volume de ruído nos logs.

Casos de uso em estratégias de perímetro de dados

Para equipes que trabalham com estratégias de perímetro de dados (data perimeter), esse recurso é especialmente valioso. É possível configurar seletores para registrar apenas eventos do tipo VpceAccessDenied originados de identidades fora de um conjunto confiável de perfis IAM. Isso viabiliza a detecção de possíveis tentativas de exfiltração de dados por meio de endpoints de VPC, sem o custo de registrar cada chamada de API bem-sucedida feita por usuários e perfis já aprovados.

Combinação com outros filtros existentes

A filtragem por UserIdentity pode ser combinada com campos já disponíveis nos seletores avançados, como eventName e vpcEndpointId. Essa combinação oferece controle granular sobre o que é registrado, permitindo cenários de monitoramento muito mais precisos e direcionados.

Disponibilidade e como usar

O recurso está disponível por meio do Console de Gerenciamento da AWS, da Interface de Linha de Comando (AWS CLI) e dos kits de desenvolvimento de software (SDKs) da AWS. A funcionalidade está ativa em todas as regiões da AWS onde os eventos de atividade de rede do CloudTrail já são suportados.

Para saber mais sobre eventos de atividade de rede, consulte o guia do usuário do AWS CloudTrail ou leia o post no blog da AWS sobre como habilitar eventos de atividade de rede.

Fonte

Selectively log network activity events by identity in AWS CloudTrail (https://aws.amazon.com/about-aws/whats-new/2026/07/aws-cloudtrail-filter-useridentity-advance-selectors/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *