Auditoría de cumplimiento y análisis de seguridad
AWS CloudTrail
Los registros de CloudTrail se pueden agregar desde varias regiones y varias cuentas de AWS en un único bucket de Amazon S3. AWS recomienda escribir registros, especialmente los registros de AWS CloudTrail, en un bucket de Amazon S3 con acceso restringido en una cuenta de AWS designada para el registro (Log Archive). Los permisos del bucket deben evitar la eliminación de los registros. Además, deben cifrarse en reposo mediante el cifrado del lado del servidor con claves de cifrado administradas por Amazon S3 (SSE-S3) o claves administradas por AWS KMS (SSE-KMS). Puede usar la validación de la integridad de los archivos de registro de CloudTrail para determinar si un archivo de registro se ha modificado, eliminado o continúa igual después de que CloudTrail lo haya entregado. Esta característica se compila mediante los algoritmos estándar de la industria: SHA-256 para el hash y SHA-256 con RSA para la firma digital. De ese modo, resulta difícil desde el punto de vista informático modificar, eliminar o falsificar archivos de registro de CT sin que se sepa. Puede utilizar la AWS Command Line Interface (AWS CLI) para validar los archivos en la ubicación en la que los entregó CloudTrail.
Los registros de CloudTrail añadidos a un bucket de Amazon S3 se pueden analizar con fines de auditoría o para actividades de resolución de problemas. Una vez centralizados los registros, puede integrarlos con soluciones de administración de eventos e información de seguridad (SIEM) o utilizar los servicios de AWS, como Amazon Athena
Ilustración 2 - Ejemplo de arquitectura para la auditoría de conformidad y el análisis de seguridad con AWS CloudTrail
Los registros de AWS CloudTrail también pueden desencadenar eventos de Amazon CloudWatch preconfigurados. Puede usar estos eventos para notificar a los usuarios o sistemas que se ha producido un evento o para acciones de corrección. Por ejemplo, si desea supervisar las actividades de las instancias de Amazon EC2, puede crear una regla de eventos de CloudWatch. Cuando se produzca una actividad específica en la instancia de Amazon EC2 y el evento se capture en los registros, la regla desencadenará una función de AWS Lambda, que enviará un correo electrónico de notificación sobre el evento al administrador. (Consulte la ilustración 3). El correo electrónico incluye detalles sobre el momento en que tuvo lugar el evento, el usuario que realizó la acción, detalles de Amazon EC2 y mucho más. En el siguiente diagrama se muestra la arquitectura de la notificación de eventos.
Ilustración 3 — Ejemplo de notificación de eventos de AWS CloudTrail