AuditRails vs AWS CloudTrail e Amazon QLDB
AWS CloudTrail è l'opzione nativa AWS più vicina per il log di audit, e Amazon QLDB era, fino alla sua dismissione, l'opzione nativa AWS più vicina a un ledger crittograficamente verificabile. Vale la pena capire entrambi per quello che sono realmente, invece di presumere che l'uno o l'altro faccia ciò che fa un log di audit di conformità dedicato.
| Criterio | AuditRails | AWS CloudTrail / QLDB |
|---|---|---|
| Cosa registra | Gli eventi a livello applicativo del vostro prodotto, come login, accesso ai dati e azioni amministrative, tramite un SDK dedicato. | CloudTrail registra le chiamate API AWS e l'attività dell'account sull'intero account AWS. Non vede gli eventi interni all'applicazione, a meno che non vengano strumentati e inoltrati esplicitamente. |
| Meccanismo di integrità | Catena di hash SHA-256 in tempo reale, per evento: l'hash di ogni nuova voce dipende dal precedente, quindi qualsiasi alterazione in qualsiasi punto della catena è rilevabile immediatamente. | Hash SHA-256 dei file, più file di digest orari firmati con SHA-256withRSA: un meccanismo di integrità reale e difendibile, ma che verifica un lotto di file di log consegnati a posteriori, non la posizione di ogni evento in una catena in tempo reale. |
| Opzione ledger / database immutabile | Non applicabile; AuditRails è costruito appositamente come log di audit, non come database general-purpose. | Amazon QLDB offriva un database ledger crittograficamente verificabile, ma AWS ha dismesso completamente QLDB, con il supporto terminato il 31 luglio 2025. Il percorso di migrazione suggerito da AWS, Aurora PostgreSQL, non include la verificabilità crittografica integrata di QLDB. |
| Verifica indipendente | CLI di verifica open source (github.com/auditrails/verifier) che ricalcola la catena a partire da un export. | CloudTrail pubblica un processo di validazione dei file di digest tramite la CLI AWS; non esiste un equivalente per QLDB ora che è dismesso. |
| Mappatura sui framework di conformità | Citazioni di controlli integrate e pacchetti di evidenze per 8 framework. | CloudTrail è un log di attività AWS general-purpose; la mappatura sul controllo di log di audit di uno specifico framework resta interamente a carico del cliente. |
| Modello di prezzo | Piano mensile fisso, a partire da 99,99 €/mese, più eccedenza di utilizzo, framework inclusi. | CloudTrail addebita per evento di gestione o di dati consegnato: 2,00 $ ogni 100.000 eventi di gestione e 0,10 $ ogni 100.000 eventi di dati o attività di rete, alle tariffe pubblicate da AWS; QLDB non è più disponibile da provisionare. |
Perché i team scelgono AuditRails
I team scelgono AuditRails quando serve un log di audit costruito appositamente per le evidenze di conformità: concatenamento di hash in tempo reale per evento, citazioni di controlli specifiche per framework e pacchetti di evidenze pronti da consegnare.
Quando CloudTrail è lo strumento giusto
Se il bisogno è un registro di chi ha fatto che cosa all'interno del proprio account AWS, CloudTrail è lo strumento nativo giusto, e la firma dei file di digest è un meccanismo di integrità solido per quel caso d'uso. Ciò che non fa è registrare gli eventi interni all'applicazione, né mappare quell'attività sul linguaggio di controllo di uno specifico framework di conformità: un livello che i team devono comunque costruire o acquistare separatamente.
Domande frequenti
Amazon QLDB è ancora disponibile?
No. AWS ha dismesso completamente Amazon QLDB, con il supporto terminato il 31 luglio 2025. I clienti QLDB esistenti sono stati indirizzati verso Amazon Aurora PostgreSQL come percorso di migrazione, che non eredita la verificabilità crittografica integrata di QLDB.
AWS CloudTrail fornisce prova di manomissione?
Sì, in modo specifico e reale: CloudTrail può produrre file di digest orari, ciascuno con hash SHA-256 e firmato con SHA-256withRSA, che consentono di validare che un lotto di file di log consegnati non sia stato alterato dopo la consegna. È cosa diversa da una catena di hash in tempo reale per evento: verifica i file a posteriori anziché collegare ogni evento al precedente.
CloudTrail può registrare gli eventi di audit della mia applicazione?
Non direttamente. CloudTrail è limitato all'attività API AWS e agli eventi a livello di account. Per portare login, accessi ai dati o azioni amministrative dell'applicazione dentro una traccia di audit occorre strumentare l'applicazione stessa, ed è a questo che serve un SDK come quello di AuditRails.
Cosa dovrei usare al posto di QLDB adesso?
Per un log di audit di livello compliance, crittograficamente verificabile, dell'attività della propria applicazione, i log a catena di hash di AuditRails sono un'alternativa diretta a ciò che QLDB offriva a livello di base dati. Per l'attività generale di un account AWS, CloudTrail resta lo strumento giusto e non è toccato dalla dismissione di QLDB.