View a markdown version of this page

Surveillance de la sécurité pour AWS CloudHSM - AWS Conseils prescriptifs

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Surveillance de la sécurité pour AWS CloudHSM

Par défaut, AWS CloudHSM collecte vos journaux d'audit HSM et les envoie à Amazon CloudWatch Logs en votre nom. Les événements liés à la sécurité sont également inclus dans les données de ce journal. Nous vous recommandons de surveiller les journaux pour détecter les événements liés à la sécurité, tels que la création ou la suppression de certains types d'utilisateurs ou les échecs de connexion.

Vous ne pouvez pas créer d'alarme directement dans le flux de log. Vous devez d'abord configurer un filtre métrique CloudWatch Logs, puis créer une alarme sur le filtre métrique.

La section décrit comment configurer les filtres CloudWatch métriques et les alarmes pour les événements liés à la sécurité suivants dans : AWS CloudHSM

Cette section décrit également comment configurer une EventBridge règle Amazon pour les événements liés à la sécurité suivants dans : AWS CloudHSM

Création de responsables de la cryptographie (recommandé)

Un agent AWS CloudHSM cryptographique (CO) peut effectuer des opérations de gestion des utilisateurs. Par exemple, ils peuvent créer et supprimer des utilisateurs, et ils peuvent modifier les mots de passe des utilisateurs. Il est donc important de suivre et de surveiller la création de nouvelles données COs afin de détecter tout risque de sécurité, tel qu'un accès non autorisé ou des autorisations privilégiées excessives.

Le tableau suivant indique les valeurs de configuration du filtre métrique. Pour obtenir des instructions sur la configuration d'un filtre métrique, consultez la section Création d'un filtre métrique pour un groupe de journaux dans la documentation sur CloudWatch les journaux.

Propriété Value
Modèle

CN_CREATE_CO

Nom du groupe de journaux <Nom du groupe de journaux pour le cluster> AWS CloudHSM
Nom de la métrique

Event count

Espace de noms métrique <Your custom namespace>
Valeur de la métrique

1

Le tableau suivant indique les valeurs de configuration de l'alarme. Pour obtenir des instructions sur la configuration de cette alarme, consultez la section Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans la documentation relative aux CloudWatch journaux.

Propriété Value
Namespace <Custom namespace you created for the metric filter>
Statistique

Maximum

Type de seuil

Static

Chaque fois que la durée est

Greater/Equal

Than

1

Création d'utilisateurs cryptographiques (recommandé)

Un utilisateur AWS CloudHSM cryptographique (CU) peut effectuer des opérations de gestion des clés et de cryptographie sur le HSM. Il est donc important de suivre et de surveiller la création de nouvelles clés CUs afin de détecter tout risque de sécurité, tel que l'utilisation non autorisée de clés de chiffrement ou les autorisations privilégiées excessives.

Le tableau suivant indique les valeurs de configuration du filtre métrique. Pour obtenir des instructions sur la configuration d'un filtre métrique, consultez la section Création d'un filtre métrique pour un groupe de journaux dans la documentation sur CloudWatch les journaux.

Propriété Value
Modèle

CN_CREATE_USER

Nom du groupe de journaux <Nom du groupe de journaux pour le cluster> AWS CloudHSM
Nom de la métrique

Event count

Espace de noms métrique <Your custom namespace>
Valeur de la métrique

1

Le tableau suivant indique les valeurs de configuration de l'alarme. Pour obtenir des instructions sur la configuration de cette alarme, consultez la section Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans la documentation relative aux CloudWatch journaux.

Propriété Value
Namespace <Custom namespace you created for the metric filter>
Statistique

Maximum

Type de seuil

Static

Chaque fois que la durée est

Greater/Equal

Than

1

Suppression des responsables de la cryptographie ou des utilisateurs de cryptomonnaies (recommandé)

Tout comme le suivi de la création de COs et CUs, il est important de suivre la suppression de ces types d'utilisateurs. Le suivi de la suppression des utilisateurs peut vous aider à détecter les problèmes d'accès et à identifier les failles de sécurité potentielles.

Le tableau suivant indique les valeurs de configuration du filtre métrique. Pour obtenir des instructions sur la configuration d'un filtre métrique, consultez la section Création d'un filtre métrique pour un groupe de journaux dans la documentation sur CloudWatch les journaux.

Propriété Value
Modèle

CN_DELETE_USER

Nom du groupe de journaux <Nom du groupe de journaux pour le cluster> AWS CloudHSM
Nom de la métrique

Event count

Espace de noms métrique <Your custom namespace>
Valeur de la métrique

1

Le tableau suivant indique les valeurs de configuration de l'alarme. Pour obtenir des instructions sur la configuration de cette alarme, consultez la section Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans la documentation relative aux CloudWatch journaux.

Propriété Value
Namespace <Custom namespace you created for the metric filter>
Statistique

Maximum

Type de seuil

Static

Chaque fois que la durée est

Greater/Equal

Than

1

Saisie de noms d'utilisateur incorrects (recommandé)

Nous vous recommandons de surveiller les tentatives de connexion avec un nom d'utilisateur incorrect. Cela peut indiquer que quelqu'un essaie d'obtenir un accès non autorisé. Pour éviter la fatigue liée aux alertes, l'alarme est déclenchée si un utilisateur saisit le mauvais nom d'utilisateur deux fois ou plus. Vous pouvez configurer cette valeur selon les besoins de votre organisation et de vos politiques.

Le tableau suivant indique les valeurs de configuration du filtre métrique. Pour obtenir des instructions sur la configuration d'un filtre métrique, consultez la section Création d'un filtre métrique pour un groupe de journaux dans la documentation sur CloudWatch les journaux.

Propriété Value
Modèle

\"Error: This user doesn't exist\"

Nom du groupe de journaux <Nom du groupe de journaux pour le cluster> AWS CloudHSM
Nom de la métrique

Event count

Espace de noms métrique <Your custom namespace>
Valeur de la métrique

1

Le tableau suivant indique les valeurs de configuration de l'alarme. Pour obtenir des instructions sur la configuration de cette alarme, consultez la section Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans la documentation relative aux CloudWatch journaux.

Propriété Value
Namespace <Custom namespace you created for the metric filter>
Statistique

Sum

Type de seuil

Static

Chaque fois que la durée est

Greater/Equal

Than

2

Saisie de mots de passe incorrects (recommandé)

Nous vous recommandons de surveiller les tentatives de connexion avec un mot de passe incorrect. Cela peut indiquer que quelqu'un essaie d'obtenir un accès non autorisé. Pour éviter la fatigue liée aux alertes, l'alarme est déclenchée si un utilisateur saisit le mauvais mot de passe deux fois ou plus. Vous pouvez configurer cette valeur selon les besoins de votre organisation et de vos politiques.

Le tableau suivant indique les valeurs de configuration du filtre métrique. Pour obtenir des instructions sur la configuration d'un filtre métrique, consultez la section Création d'un filtre métrique pour un groupe de journaux dans la documentation sur CloudWatch les journaux.

Propriété Value
Modèle

RET_USER_LOGIN_FAILURE

Nom du groupe de journaux <Nom du groupe de journaux pour le cluster> AWS CloudHSM
Nom de la métrique

Event count

Espace de noms métrique <Your custom namespace>
Valeur de la métrique

1

Le tableau suivant indique les valeurs de configuration de l'alarme. Pour obtenir des instructions sur la configuration de cette alarme, consultez la section Créer une CloudWatch alarme basée sur un filtre métrique de groupe de journaux dans la documentation relative aux CloudWatch journaux.

Propriété Value
Namespace <Custom namespace you created for the metric filter>
Statistique

Sum

Type de seuil

Static

Chaque fois que la durée est

Greater/Equal

Than

2

Appels d'API liés à la sécurité (recommandé)

La surveillance des DeleteHsmCopyBackupToRegion, et des appels ModifyCluster d'API AWS CloudHSM peut fournir une supervision essentielle des opérations à fort impact. Ces appels d'API peuvent modifier le niveau de sécurité et l'état opérationnel de l' AWS CloudHSM infrastructure.

En mettant en œuvre des alertes en temps quasi réel pour ces appels d'API, vous pouvez détecter et répondre rapidement aux modifications potentiellement non autorisées ou accidentelles apportées aux clusters HSMs et à y répondre. Les alarmes fournissent des notifications concernant les actions susceptibles d'affecter la disponibilité des clés cryptographiques, les transferts de données entre régions ou les configurations de clusters. La vigilance est essentielle pour maintenir l'intégrité et la disponibilité des opérations cryptographiques sensibles. Les alarmes vous aident à maintenir la conformité aux politiques de sécurité et facilitent la réponse rapide aux incidents. En fin de compte, cette approche de surveillance ciblée améliore la gouvernance globale de la sécurité de vos AWS CloudHSM ressources, car elle fournit aux parties prenantes des informations opportunes sur les changements critiques susceptibles de nécessiter une attention ou un examen immédiats.

AWS CloudHSM est intégré à AWS CloudTrailun service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un Service AWS. CloudTrail capture tous les appels d'API AWS CloudHSM sous forme d'événements. Dans Amazon EventBridge, vous pouvez créer une règle qui surveille CloudTrail les événements associés aux DeleteHsmCopyBackupToRegion, et aux appels ModifyCluster d'API pour AWS CloudHSM. Vous pouvez configurer une cible qui recevra des alertes lorsque l'événement se produira. Nous vous recommandons de configurer une rubrique Amazon Simple Notification Service (Amazon SNS) car elle active des alertes en temps quasi réel lorsque ces opérations critiques sont effectuées.

Lorsque vous créez une EventBridge règle, vous pouvez personnaliser le texte transmis à la cible de la règle. Le transformateur d'entrée extrait des champs spécifiques de l'événement et les formate en un message concis et informatif. L'alerte qui en résulte fournit un contexte immédiat sur l'événement Compte AWS Région AWS, notamment l'appel d'API spécifique, l'heure de l'événement et l'identité de l'utilisateur qui a effectué l'action.

Pour créer la EventBridge règle
  1. Suivez les instructions de la section Définir la règle pour saisir un nom et une description personnalisés pour votre règle.

  2. Suivez les instructions de la section Créer le modèle d'événement. Choisissez Modèle personnalisé (éditeur JSON), puis entrez le modèle d'événement suivant :

    { "source": ["aws.cloudhsm"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["cloudhsm.amazonaws.com"], "eventName": ["DeleteHsm", "CopyBackupToRegion", "ModifyCluster"] } }
  3. Suivez les instructions de la section Sélectionner des cibles et notez les points suivants :

    1. Choisissez la rubrique Amazon SNS qui recevra les événements correspondant au modèle spécifié.

    2. Sous Paramètres supplémentaires, pour Configurer l'entrée cible, choisissez Transformateur d'entrée.

    3. Choisissez Configure input transformer (Configurer le transformateur d'entrée).

    4. Dans Chemin d'entrée, entrez ce qui suit :

      { "account": "$.account", "region": "$.region", "eventName": "$.detail.eventName", "eventTime": "$.detail.eventTime", "userIdentity": "$.detail.userIdentity.arn" }
    5. Dans Modèle, entrez ce qui suit :

      { "account": <account>, "region": <region>, "message": "Critical AWS CloudHSM operation detected: <eventName> was performed at <eventTime> by <userIdentity>" }
  4. Suivez les instructions de la section Configuration des balises et passez en revue la règle pour terminer la création de la règle.