Conceito e mecanismo
Eventos de gestão e eventos sobre dados respondem a perguntas diferentes. Um trail CloudTrail predefinido não regista automaticamente data events como leituras GetObject em S3. A configuração deve indicar recursos e operações que precisam de evidência. Seletores podem limitar a um prefixo ou apenas a escritas; esses registos não provam leituras noutro prefixo. Define o caso de uso primeiro, estima volume e custo, e valida a captura com eventos controlados. Documenta também mudanças de configuração e períodos de indisponibilidade. A ausência de um resultado de pesquisa só é interpretável quando se conhece a população de eventos que poderia ter sido observada.
Aplicação guiada
Num pedido fictício de auditoria, a equipa ativa data events depois do mês que precisa de investigar. Isso melhora captura futura, mas não reconstrói automaticamente o passado. Procura fontes existentes, como logs de acesso ou aplicação, e explicita limites de correlação. A mesma role que administra o serviço não deve poder apagar toda a evidência sem controlo; separa autoridade e monitoriza alterações à captura. Um relatório com duas horas sem ingestão deve indicar a lacuna, sem afirmar que houve compromisso nem garantir ausência de incidentes. Ao fazer handover, entrega à equipa APS os seletores, retenção, responsáveis, alertas de falha e procedimento para validar a cadeia. Logging só é útil quando consegue responder às perguntas operacionais acordadas.
Seletor de escrita no prefixo A não prova leituras no prefixo B.
Armadilhas comuns
Trail como captura de tudo; ausência como prova; ativação como histórico; retenção longa com eliminação irrestrita.
Tópicos relacionados: Arquitetura, responsabilidades e portabilidade · Versões, retenção e holds · Proteção, localização e classificação dos dados
Explica o que foi capturado, o que ficou fora e o que pode ser concluído.
Referência: CloudTrail data events · CCSP examination outline effective 2026-08-01; January2026 V2 PDF