Glossary

    CloudWatch Security Monitoring

    Monitoring & Detection

    CloudWatch Security Monitoring uses CloudWatch metrics, logs, and alarms to detect and respond to security events across your AWS environment.

    Security Metric Alarms

    • Root account usage (any API call by root triggers alarm)
    • Console sign-in failures (potential brute force)
    • Unauthorized API calls (AccessDenied count above threshold)
    • IAM policy changes (potential privilege escalation)
    • Security group changes (network exposure risk)
    • CloudTrail configuration changes (tamper detection)

    CloudWatch Logs Insights

    • Query CloudTrail logs for specific API calls, IP addresses, or user agents
    • Investigate security incidents with SQL-like query language
    • Dashboard visualizations for security metrics

    CloudWatch Anomaly Detection

    • ML-based anomaly detection on any CloudWatch metric
    • Automatically learns normal patterns and alerts on deviations
    • Useful for detecting unusual data transfer, API call volumes, or error rates

    Related AWS Services

    Toc Consulting: AWS Security & Cloud Architecture

    Securing your AWS estate?

    Our team helps engineering teams secure and architect AWS the right way: assessment in week one, a prioritized action plan in week two.