Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Supervisión de seguridad para AWS CloudHSM
De forma predeterminada, AWS CloudHSM recopila los registros de auditoría de HSM y los envía a Amazon CloudWatch Logs en tu nombre. Los eventos relacionados con la seguridad también se incluyen en estos datos de registro. Le recomendamos que supervise los registros para detectar eventos relacionados con la seguridad, como la creación o eliminación de determinados tipos de usuarios o errores de inicio de sesión.
No puede crear una alarma directamente en el flujo de registros. En primer lugar, debe configurar un filtro métrico de CloudWatch registros y, a continuación, puede crear una alarma en el filtro métrico.
En esta sección se describe cómo configurar los filtros de CloudWatch métricas y las alarmas para los siguientes eventos relacionados con la seguridad en: AWS CloudHSM
En esta sección también se describe cómo configurar una EventBridge regla de Amazon para los siguientes eventos relacionados con la seguridad en: AWS CloudHSM
Creación de oficiales de cifrado (recomendado)
Un AWS CloudHSM criptooficial (CO) puede realizar operaciones de administración de usuarios. Por ejemplo, puede crear y eliminar usuarios y cambiar las contraseñas de los usuarios. Por lo tanto, es importante realizar un seguimiento y supervisar la creación de nuevas COs para poder detectar cualquier riesgo de seguridad, como el acceso no autorizado o los permisos con privilegios excesivos.
En la siguiente tabla se muestran los valores de configuración del filtro métrico. Para obtener instrucciones sobre cómo configurar un filtro de métricas, consulte Crear un filtro de métricas para un grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Patrón |
|
| Nombre del grupo de registro | <Nombre del grupo de registros del clúster> AWS CloudHSM |
| Nombre de métrica |
|
| Espacio de nombres de métrica | <Your custom namespace> |
| Valor de la métrica |
|
La siguiente tabla muestra los valores de configuración de la alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un filtro métrico de grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Estadística |
|
| Tipo de umbral |
|
| Siempre que la duración sea |
|
| Que |
|
Creación de usuarios de criptomonedas (recomendado)
Un usuario AWS CloudHSM criptográfico (CU) puede realizar operaciones criptográficas y de administración de claves en el HSM. Por lo tanto, es importante realizar un seguimiento y supervisar la creación de nuevas claves CUs para poder detectar cualquier riesgo de seguridad, como el uso no autorizado de claves de cifrado o los permisos con privilegios excesivos.
En la siguiente tabla se muestran los valores de configuración del filtro métrico. Para obtener instrucciones sobre cómo configurar un filtro de métricas, consulte Crear un filtro de métricas para un grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Patrón |
|
| Nombre del grupo de registro | <Nombre del grupo de registros del clúster> AWS CloudHSM |
| Nombre de métrica |
|
| Espacio de nombres de métrica | <Your custom namespace> |
| Valor de la métrica |
|
La siguiente tabla muestra los valores de configuración de la alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un filtro métrico de grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Estadística |
|
| Tipo de umbral |
|
| Siempre que la duración sea |
|
| Que |
|
Eliminación de criptooficiales o usuarios de criptomonedas (recomendado)
Al igual que hacer un seguimiento de la creación COs y la eliminación de estos tipos de usuarios CUs, es importante realizar un seguimiento de la eliminación de estos tipos de usuarios. El seguimiento de la eliminación de usuarios puede ayudarte a detectar problemas de acceso e identificar posibles brechas de seguridad.
En la siguiente tabla se muestran los valores de configuración del filtro métrico. Para obtener instrucciones sobre cómo configurar un filtro de métricas, consulte Crear un filtro de métricas para un grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Patrón |
|
| Nombre del grupo de registro | <Nombre del grupo de registros del clúster> AWS CloudHSM |
| Nombre de métrica |
|
| Espacio de nombres de métrica | <Your custom namespace> |
| Valor de la métrica |
|
La siguiente tabla muestra los valores de configuración de la alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un filtro métrico de grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Estadística |
|
| Tipo de umbral |
|
| Siempre que la duración sea |
|
| Que |
|
Introducir nombres de usuario incorrectos (recomendado)
Le recomendamos que supervise los intentos de inicio de sesión con un nombre de usuario incorrecto. Esto puede indicar que alguien está intentando obtener acceso no autorizado. Para evitar que las alertas se agoten, la alarma se activa si un usuario introduce un nombre de usuario incorrecto dos o más veces. Puede configurar este valor según sea necesario para su organización y sus políticas.
En la siguiente tabla se muestran los valores de configuración del filtro de métricas. Para obtener instrucciones sobre cómo configurar un filtro de métricas, consulte Crear un filtro de métricas para un grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Patrón |
|
| Nombre del grupo de registro | <Nombre del grupo de registros del clúster> AWS CloudHSM |
| Nombre de métrica |
|
| Espacio de nombres de métrica | <Your custom namespace> |
| Valor de la métrica |
|
La siguiente tabla muestra los valores de configuración de la alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un filtro métrico de grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Estadística |
|
| Tipo de umbral |
|
| Siempre que la duración sea |
|
| Que |
|
Introducir contraseñas incorrectas (recomendado)
Le recomendamos que supervise los intentos de inicio de sesión con una contraseña incorrecta. Esto puede indicar que alguien está intentando obtener acceso no autorizado. Para evitar que las alertas se agoten, la alarma se activa si un usuario introduce una contraseña incorrecta dos o más veces. Puede configurar este valor según sea necesario para su organización y sus políticas.
En la siguiente tabla se muestran los valores de configuración del filtro de métricas. Para obtener instrucciones sobre cómo configurar un filtro de métricas, consulte Crear un filtro de métricas para un grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Patrón |
|
| Nombre del grupo de registro | <Nombre del grupo de registros del clúster> AWS CloudHSM |
| Nombre de métrica |
|
| Espacio de nombres de métrica | <Your custom namespace> |
| Valor de la métrica |
|
La siguiente tabla muestra los valores de configuración de la alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un filtro métrico de grupo de registros en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Estadística |
|
| Tipo de umbral |
|
| Siempre que la duración sea |
|
| Que |
|
Llamadas a la API relacionadas con la seguridad (recomendadas)
La DeleteHsm supervisión y las llamadas a la ModifyCluster API AWS CloudHSM pueden proporcionar una supervisión crítica de las operaciones de alto impacto. CopyBackupToRegion Estas llamadas a la API pueden alterar la postura de seguridad y el estado operativo de la AWS CloudHSM infraestructura.
Al implementar alertas prácticamente en tiempo real para estas llamadas a la API, puede detectar y responder rápidamente a cambios potencialmente no autorizados o accidentales en los clústeres HSMs y responder rápidamente a ellos. Las alarmas notifican las acciones que pueden afectar a la disponibilidad de las claves criptográficas, a las transferencias de datos entre regiones o a la configuración de los clústeres. La vigilancia es esencial para mantener la integridad y la disponibilidad de las operaciones criptográficas confidenciales. Las alarmas le ayudan a mantener el cumplimiento de las políticas de seguridad y facilitan una respuesta rápida a los incidentes. En última instancia, este enfoque de monitoreo específico mejora la gobernanza general de la seguridad de sus AWS CloudHSM recursos, ya que proporciona a las partes interesadas información oportuna sobre los cambios críticos que podrían requerir una atención o revisión inmediatas.
AWS CloudHSM está integrado con AWS CloudTrailun servicio que proporciona un registro de las acciones realizadas por un usuario, un rol o un Servicio de AWS. CloudTrail captura todas las llamadas a la API AWS CloudHSM como eventos. En Amazon EventBridge, puedes crear una regla que supervise CloudTrail los eventos asociados a las llamadas DeleteHsmCopyBackupToRegion, y a la ModifyCluster API AWS CloudHSM. Puede configurar un objetivo que reciba alertas cuando se produzca el evento. Le recomendamos que configure un tema del Amazon Simple Notification Service (Amazon SNS) porque habilita alertas casi en tiempo real cuando se realizan estas operaciones críticas.
Al crear una EventBridge regla, puede personalizar el texto que se pasa al objetivo de la regla. El transformador de entrada extrae campos específicos del evento y les da formato a un mensaje conciso e informativo. La alerta resultante proporciona un contexto inmediato sobre el evento, incluida la Cuenta de AWS llamada específica a la API, la hora del evento y la identidad del usuario que realizó la acción. Región de AWS
Para crear la EventBridge regla
-
Siga las instrucciones de Defina la regla para introducir un nombre y una descripción personalizados para la regla.
-
Siga las instrucciones de Crear el patrón de eventos. Elija Patrón personalizado (editor JSON) y, a continuación, introduzca el siguiente patrón de eventos:
{ "source": ["aws.cloudhsm"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["cloudhsm.amazonaws.com"], "eventName": ["DeleteHsm", "CopyBackupToRegion", "ModifyCluster"] } } -
Siga las instrucciones de la sección Seleccionar objetivos y tenga en cuenta lo siguiente:
-
Elija el tema de Amazon SNS que recibirá los eventos que coincidan con el patrón especificado.
-
En Configuración adicional, en Configurar la entrada de destino, elija Transformador de entrada.
-
Elija Configurar transformador de entrada.
-
En Ruta de entrada, introduzca lo siguiente:
{ "account": "$.account", "region": "$.region", "eventName": "$.detail.eventName", "eventTime": "$.detail.eventTime", "userIdentity": "$.detail.userIdentity.arn" } -
En Plantilla, introduzca lo siguiente:
{ "account": <account>, "region": <region>, "message": "Critical AWS CloudHSM operation detected: <eventName> was performed at <eventTime> by <userIdentity>" }
-
-
Siga las instrucciones de Configurar etiquetas y revisar la regla para terminar de crear la regla.