Audits de conformité et analyse de sécurité
Grâce à AWS CloudTrail
Les journaux CloudTrail peuvent être agrégés à partir de plusieurs régions et de plusieurs comptes AWS dans un seul compartiment Amazon S3. AWS recommande de rédiger des journaux, en particulier des journaux AWS CloudTrail, dans un compartiment Amazon S3 avec un accès restreint dans un compte AWS désigné pour la journalisation (Log Archive). Les autorisations sur le compartiment doivent empêcher la suppression des journaux et ils doivent également être chiffrés au repos à l'aide du chiffrement côté serveur avec des clés de chiffrement gérées par Amazon S3 (SSE-S3) ou des clés gérées par AWS KMS (SSE-KMS). La validation de l'intégrité des fichiers journaux CloudTrail peut être utilisée pour déterminer si un fichier journal a été modifié ou supprimé, ou s'il reste inchangé après avoir été livré par CloudTrail. Cette fonction est créée grâce à des algorithmes standard du secteur : SHA-256 pour le hachage et SHA-256 avec RSA pour la signature numérique. Il est alors difficile de modifier, de supprimer ou de falsifier des fichiers journaux de CT par traitement informatique sans détection. Vous pouvez utiliser l'interface de ligne de commande AWS (AWS CLI) pour valider les fichiers à l'emplacement où CloudTrail les a livrés.
Les journaux CloudTrail agrégés dans un compartiment Amazon S3 peuvent être analysés à des fins d'audit ou pour des activités de dépannage. Une fois les journaux centralisés, vous pouvez intégrer des solutions SIEM (solutions de gestion des événements et informations de sécurité) ou utiliser des services AWS, tels qu'Amazon Athena
Figure 2 – Exemple d'architecture pour l'audit de conformité et les analyses de sécurité avec AWS CloudTrail
Les journaux AWS CloudTrail peuvent également déclencher des événements Amazon CloudWatch préconfigurés. Vous pouvez utiliser ces événements pour informer les utilisateurs ou les systèmes qu'un événement s'est produit, ou pour des actions de remédiation. Par exemple, si vous souhaitez surveiller les activités sur vos instances Amazon EC2, vous pouvez créer une règle CloudWatch Event. Lorsqu'une activité spécifique se produit sur l'instance Amazon EC2 et que l'événement est enregistré dans les journaux, la règle déclenche une fonction AWS Lambda, qui envoie à l'administrateur une notification par e-mail concernant l'événement. (Voir la figure 3.) L'e-mail comprend des détails tels que le moment où l'événement s'est produit, l'utilisateur qui a effectué l'action, les détails Amazon EC2, etc. Le diagramme suivant montre l'architecture de la notification d'événement.
Figure 3 – Exemple de notification d'événement AWS CloudTrail