Skip to content

Lesson 03 — AWS CloudTrail Enterprise Logging Architecture, Audit Trails & Organisation-Wide Governance

Learning Path

☁️ Phase 02 – AWS Cloud Security

📘 Module 13 – Enterprise Security Operations, Logging, Monitoring & Threat Detection

By the end of this lesson you will be able to:

  • Explain AWS CloudTrail architecture.
  • Understand CloudTrail logging capabilities.
  • Deploy enterprise CloudTrail architectures.
  • Design organisation-wide audit logging.
  • Configure multi-account logging.
  • Configure multi-Region trails.
  • Understand Management Events.
  • Understand Data Events.
  • Understand Network Activity Events.
  • Configure Advanced Event Selectors.
  • Configure CloudTrail Lake.
  • Enable Log File Validation.
  • Design secure CloudTrail storage.
  • Integrate CloudTrail with CloudWatch.
  • Integrate CloudTrail with EventBridge.
  • Design CloudTrail governance.
  • Investigate CloudTrail events.
  • Protect CloudTrail against attackers.
  • Design enterprise audit architectures.
  • Implement CloudTrail best practices.

Area Details
Estimated Time 8–10 Hours
Difficulty Advanced
Prerequisites Lesson 02
Hands-on Labs Yes
AWS Services CloudTrail, CloudTrail Lake, CloudWatch Logs, S3, KMS, EventBridge, Organizations

CloudNova Technologies operates:

  • 500 AWS Accounts
  • 12 AWS Regions
  • Production workloads
  • PCI DSS
  • HIPAA
  • ISO 27001
  • SOC 2
  • GDPR

Following a recent penetration test, auditors discovered:

  • CloudTrail disabled in several development accounts.
  • Some Regions not monitored.
  • Data Events not enabled.
  • No Log File Validation.
  • Developers able to stop CloudTrail.
  • CloudTrail logs stored locally instead of the Log Archive account.
  • No delegated administrator.
  • No CloudTrail Lake for investigations.
  • Missing organisation trails.

The CISO asks:

“How can we ensure every AWS API call across every account is securely logged, centrally stored and available for investigation?”


  • What is AWS CloudTrail?
  • Why CloudTrail is critical for cloud security.
  • Shared Responsibility Model.
  • CloudTrail vs CloudWatch.
  • CloudTrail vs AWS Config.
  • CloudTrail vs Security Hub.

Explain:

  • Trail
  • Event History
  • Event Data Store
  • CloudTrail Lake
  • S3 Storage
  • CloudWatch Logs Integration
  • EventBridge Integration
  • AWS Organizations Integration

Architecture Diagram

AWS Services
CloudTrail
S3 Log Archive
CloudWatch Logs
CloudTrail Lake
Security Lake
SIEM
SOC

Cover:

  • Trails
  • Event History
  • Event Data Stores
  • Channels
  • Lake
  • Insights
  • Event Selectors

Management Events

Data Events

Network Activity Events

Insights Events

Comparison table.


Explain:

  • Read Events
  • Write Events

Examples:

CreateUser

DeleteBucket

PutBucketPolicy

CreateRole

AssumeRole

TerminateInstances

DeleteTrail

etc.


Examples:

S3 Object Access

Lambda Invoke

DynamoDB API

S3 DeleteObject

S3 PutObject

S3 GetObject

Cost considerations.


Explain:

  • VPC Endpoint events
  • Supported services
  • Enterprise use cases

Limitations

Retention

Searching

Advantages


Single Region

Multi Region

Organization Trails

Best practices


Architecture

Delegated Administrator

Security Account

Log Archive

Cross-account logging


Benefits

Disaster Recovery

Compliance

Visibility


Basic Event Selectors

Advanced Event Selectors

Filtering

Cost optimisation


Purpose

API anomalies

Rate anomalies

Use cases

Limitations


Architecture

Event Data Stores

Query Engine

Retention

Pricing

SQL Queries

Investigation examples


Hashing

Integrity

Validation

Tamper Detection


Encryption

KMS

S3 Policies

Bucket Policies

Least Privilege

MFA Delete

Object Lock


Ownership

Naming

Retention

Encryption

Lifecycle

Versioning

Cross Account

Monitoring


Attacker disables CloudTrail

Deletes Logs

Deletes Trail

Stops Logging

Changes Bucket Policy

Deletes KMS Key

Changes Event Selectors

Removes Validation


AWS Organizations
Organization Trail
Multi Region Trail
Central Log Archive Account
CloudWatch Logs
CloudTrail Lake
Security Lake
SIEM
SOC

CloudTrail

GuardDuty

Security Hub

CloudWatch

CloudTrail Lake

SOC

Incident Response


Create Enterprise CloudTrail


Configure Organization Trail


Configure Multi Region Trail


Configure Log Archive


Enable Log File Validation


Configure Advanced Event Selectors


Enable CloudTrail Lake


Investigate IAM Activity


Investigate S3 Data Events


Enterprise CloudTrail Assessment


Students should configure:

  • Event History
  • Trails
  • Organization Trails
  • Multi Region Trails
  • CloudTrail Lake
  • Event Data Stores
  • Insights
  • Event Selectors
  • Log Validation

Terminal window
aws cloudtrail describe-trails
aws cloudtrail get-trail-status
aws cloudtrail lookup-events
aws cloudtrail get-event-selectors
aws cloudtrail put-event-selectors
aws cloudtrail describe-event-data-stores
aws cloudtrail start-query
aws cloudtrail get-query-results
aws cloudtrail list-channels

Students should be able to:

  • Explain CloudTrail architecture.
  • Configure organisation trails.
  • Configure multi-Region logging.
  • Configure advanced event selectors.
  • Enable data events.
  • Enable network activity events.
  • Configure CloudTrail Lake.
  • Query CloudTrail Lake.
  • Enable log validation.
  • Secure CloudTrail.

CloudNova standards include:

  • Enable an organisation trail covering all Regions.
  • Store logs in a dedicated Log Archive account.
  • Encrypt CloudTrail logs using customer-managed KMS keys.
  • Enable Log File Validation.
  • Enable Data Events for business-critical workloads.
  • Monitor CloudTrail health continuously.
  • Restrict permissions to modify or stop trails.
  • Integrate CloudTrail with CloudWatch, EventBridge and Security Lake.
  • Regularly review event selectors and retention policies.

  • Only enabling Event History.
  • Logging a single Region.
  • Ignoring Data Events.
  • Disabling Log File Validation.
  • Storing logs in workload accounts.
  • Allowing developers to stop trails.
  • Using inconsistent naming conventions.
  • Not monitoring CloudTrail failures.
  • Ignoring CloudTrail costs.
  • Not testing CloudTrail during incident simulations.

Design CloudNova’s enterprise CloudTrail architecture supporting:

  • 500 AWS accounts
  • Multi-Region logging
  • Organisation Trails
  • Log Archive account
  • CloudTrail Lake
  • Security Lake integration
  • SIEM integration
  • Immutable storage
  • Cross-account governance
  • Compliance requirements

Prepare:

  1. CloudTrail architecture
  2. Organisation-trail design
  3. Event-selector strategy
  4. Data-event strategy
  5. CloudTrail Lake design
  6. Security model
  7. Cost-optimisation strategy
  8. Operational runbook

Create and answer 50 enterprise-level questions covering:

  • CloudTrail architecture
  • Event History
  • Trails
  • Organisation Trails
  • Multi-Region Trails
  • Management Events
  • Data Events
  • Network Activity Events
  • CloudTrail Lake
  • Event Data Stores
  • Insights
  • Event Selectors
  • Log File Validation
  • CloudTrail governance
  • Enterprise investigations

After completing this lesson, you should be able to:

  • Design and deploy enterprise CloudTrail architectures.
  • Implement organisation-wide audit logging across AWS Organizations.
  • Secure CloudTrail using encryption, log validation and least privilege.
  • Configure advanced event selectors and CloudTrail Lake for scalable investigations.
  • Integrate CloudTrail with enterprise monitoring and security platforms.
  • Use CloudTrail as the foundational audit service for Security Operations, Incident Response and compliance.

➡️ Lesson 04 — Amazon CloudWatch Logs, Metrics, Dashboards & Enterprise Monitoring Architecture