Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pemantauan keamanan untuk AWS CloudHSM
Secara default, AWS CloudHSM mengumpulkan log audit HSM Anda dan mengirimkannya ke Amazon CloudWatch Logs atas nama Anda. Peristiwa terkait keamanan juga disertakan dalam data log ini. Kami menyarankan Anda memantau log untuk peristiwa terkait keamanan, seperti pembuatan atau penghapusan jenis pengguna tertentu atau kegagalan login.
Anda tidak dapat membuat alarm langsung di aliran log. Pertama, Anda harus mengatur filter metrik CloudWatch Log, dan kemudian Anda dapat membuat alarm pada filter metrik.
Bagian ini menjelaskan cara mengonfigurasi filter CloudWatch metrik dan alarm untuk peristiwa terkait keamanan berikut di: AWS CloudHSM
Bagian ini juga menjelaskan cara mengonfigurasi EventBridge aturan Amazon untuk peristiwa terkait keamanan berikut di: AWS CloudHSM
Pembuatan petugas crypto (Direkomendasikan)
Petugas AWS CloudHSM kripto (CO) dapat melakukan operasi manajemen pengguna. Misalnya, mereka dapat membuat dan menghapus pengguna, dan mereka dapat mengubah kata sandi pengguna. Oleh karena itu, penting untuk melacak dan memantau pembuatan baru COs sehingga Anda dapat mendeteksi risiko keamanan apa pun, seperti akses tidak sah atau izin yang terlalu istimewa.
Tabel berikut menunjukkan nilai konfigurasi untuk filter metrik. Untuk petunjuk tentang cara menyiapkan filter metrik, lihat Membuat filter metrik untuk grup CloudWatch log di dokumentasi Log.
| Properti | Nilai |
|---|---|
| Pola |
|
| Nama grup log | <Nama grup log untuk cluster> AWS CloudHSM |
| Nama metrik |
|
| Namespace metrik | <Your custom namespace> |
| Nilai metrik |
|
Tabel berikut menunjukkan nilai konfigurasi untuk alarm. Untuk petunjuk tentang cara mengatur alarm ini, lihat Membuat CloudWatch alarm berdasarkan filter metrik grup log di dokumentasi CloudWatch Log.
| Properti | Nilai |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Statistik |
|
| Jenis ambang |
|
| Kapan pun durasinya |
|
| dari |
|
Pembuatan pengguna kripto (Disarankan)
Pengguna AWS CloudHSM kripto (CU) dapat melakukan manajemen kunci dan operasi kriptografi pada HSM. Oleh karena itu, penting untuk melacak dan memantau pembuatan baru CUs sehingga Anda dapat mendeteksi risiko keamanan apa pun, seperti penggunaan kunci enkripsi yang tidak sah atau izin yang terlalu istimewa.
Tabel berikut menunjukkan nilai konfigurasi untuk filter metrik. Untuk petunjuk tentang cara menyiapkan filter metrik, lihat Membuat filter metrik untuk grup CloudWatch log di dokumentasi Log.
| Properti | Nilai |
|---|---|
| Pola |
|
| Nama grup log | <Nama grup log untuk cluster> AWS CloudHSM |
| Nama metrik |
|
| Namespace metrik | <Your custom namespace> |
| Nilai metrik |
|
Tabel berikut menunjukkan nilai konfigurasi untuk alarm. Untuk petunjuk tentang cara mengatur alarm ini, lihat Membuat CloudWatch alarm berdasarkan filter metrik grup log di dokumentasi CloudWatch Log.
| Properti | Nilai |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Statistik |
|
| Jenis ambang |
|
| Kapan pun durasinya |
|
| dari |
|
Penghapusan petugas kripto atau pengguna kripto (Direkomendasikan)
Mirip dengan melacak pembuatan COs dan CUs, penting untuk melacak penghapusan jenis pengguna ini. Melacak penghapusan pengguna dapat membantu Anda mendeteksi masalah akses dan mengidentifikasi potensi pelanggaran keamanan.
Tabel berikut menunjukkan nilai konfigurasi untuk filter metrik. Untuk petunjuk tentang cara menyiapkan filter metrik, lihat Membuat filter metrik untuk grup CloudWatch log di dokumentasi Log.
| Properti | Nilai |
|---|---|
| Pola |
|
| Nama grup log | <Nama grup log untuk cluster> AWS CloudHSM |
| Nama metrik |
|
| Namespace metrik | <Your custom namespace> |
| Nilai metrik |
|
Tabel berikut menunjukkan nilai konfigurasi untuk alarm. Untuk petunjuk tentang cara mengatur alarm ini, lihat Membuat CloudWatch alarm berdasarkan filter metrik grup log di dokumentasi CloudWatch Log.
| Properti | Nilai |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Statistik |
|
| Jenis ambang |
|
| Kapan pun durasinya |
|
| dari |
|
Entri nama pengguna yang salah (Direkomendasikan)
Kami menyarankan Anda memantau upaya login dengan nama pengguna yang salah. Ini dapat menunjukkan bahwa seseorang sedang mencoba untuk mendapatkan akses yang tidak sah. Untuk membantu mencegah kelelahan peringatan, alarm dipicu jika pengguna memasukkan nama pengguna yang salah dua kali atau lebih. Anda dapat mengonfigurasi nilai ini sesuai kebutuhan untuk organisasi dan kebijakan Anda.
Tabel berikut menunjukkan nilai konfigurasi untuk filter metrik. Untuk petunjuk tentang cara menyiapkan filter metrik, lihat Membuat filter metrik untuk grup CloudWatch log di dokumentasi Log.
| Properti | Nilai |
|---|---|
| Pola |
|
| Nama grup log | <Nama grup log untuk cluster> AWS CloudHSM |
| Nama metrik |
|
| Namespace metrik | <Your custom namespace> |
| Nilai metrik |
|
Tabel berikut menunjukkan nilai konfigurasi untuk alarm. Untuk petunjuk tentang cara mengatur alarm ini, lihat Membuat CloudWatch alarm berdasarkan filter metrik grup log di dokumentasi CloudWatch Log.
| Properti | Nilai |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Statistik |
|
| Jenis ambang |
|
| Kapan pun durasinya |
|
| dari |
|
Entri kata sandi yang salah (Disarankan)
Kami menyarankan Anda memantau upaya login dengan kata sandi yang salah. Ini dapat menunjukkan bahwa seseorang sedang mencoba untuk mendapatkan akses yang tidak sah. Untuk membantu mencegah kelelahan peringatan, alarm dipicu jika pengguna memasukkan kata sandi yang salah dua kali atau lebih. Anda dapat mengonfigurasi nilai ini sesuai kebutuhan untuk organisasi dan kebijakan Anda.
Tabel berikut menunjukkan nilai konfigurasi untuk filter metrik. Untuk petunjuk tentang cara menyiapkan filter metrik, lihat Membuat filter metrik untuk grup CloudWatch log di dokumentasi Log.
| Properti | Nilai |
|---|---|
| Pola |
|
| Nama grup log | <Nama grup log untuk cluster> AWS CloudHSM |
| Nama metrik |
|
| Namespace metrik | <Your custom namespace> |
| Nilai metrik |
|
Tabel berikut menunjukkan nilai konfigurasi untuk alarm. Untuk petunjuk tentang cara mengatur alarm ini, lihat Membuat CloudWatch alarm berdasarkan filter metrik grup log di dokumentasi CloudWatch Log.
| Properti | Nilai |
|---|---|
| Namespace | <Custom namespace you created for the metric filter> |
| Statistik |
|
| Jenis ambang |
|
| Kapan pun durasinya |
|
| dari |
|
Panggilan API terkait keamanan (Disarankan)
MemantauDeleteHsm,CopyBackupToRegion, dan panggilan ModifyCluster API AWS CloudHSM dapat memberikan pengawasan kritis terhadap operasi berdampak tinggi. Panggilan API ini dapat mengubah postur keamanan dan keadaan operasional AWS CloudHSM infrastruktur.
Dengan menerapkan peringatan hampir real-time untuk panggilan API ini, Anda dapat segera mendeteksi dan menanggapi perubahan dan klaster yang berpotensi tidak sah atau tidak disengaja. HSMs Alarm memberikan pemberitahuan tentang tindakan yang dapat memengaruhi ketersediaan kunci kriptografi, transfer data lintas wilayah, atau konfigurasi cluster. Kewaspadaan sangat penting untuk menjaga integritas dan ketersediaan operasi kriptografi yang sensitif. Alarm membantu Anda menjaga kepatuhan terhadap kebijakan keamanan dan memfasilitasi respons insiden yang cepat. Pada akhirnya, pendekatan pemantauan yang ditargetkan ini meningkatkan tata kelola keamanan keseluruhan AWS CloudHSM sumber daya Anda karena memberikan wawasan tepat waktu kepada pemangku kepentingan tentang perubahan kritis yang mungkin memerlukan perhatian atau peninjauan segera.
AWS CloudHSM terintegrasi dengan AWS CloudTrail, layanan yang menyediakan catatan tindakan yang diambil oleh pengguna, peran, atau Layanan AWS. CloudTrail menangkap semua panggilan API untuk AWS CloudHSM sebagai peristiwa. Di Amazon EventBridge, Anda dapat membuat aturan CloudTrail yang memantau peristiwa yang terkait dengan panggilan DeleteHsmCopyBackupToRegion, dan ModifyCluster API AWS CloudHSM. Anda dapat mengonfigurasi target yang akan menerima peringatan saat acara terjadi. Sebaiknya Anda mengonfigurasi topik Amazon Simple Notification Service (Amazon SNS) karena topik ini memungkinkan peringatan mendekati waktu nyata saat operasi penting ini dilakukan.
Saat membuat EventBridge aturan, Anda dapat menyesuaikan teks yang diteruskan ke target aturan. Transformator input mengekstrak bidang tertentu dari acara dan memformatnya menjadi pesan yang ringkas dan informatif. Peringatan yang dihasilkan memberikan konteks langsung tentang peristiwa Akun AWS Wilayah AWS, termasuk, panggilan API tertentu, waktu acara, dan identitas pengguna yang melakukan tindakan.
Untuk membuat EventBridge aturan
-
Ikuti petunjuk di Tentukan aturan untuk memasukkan nama dan deskripsi khusus untuk aturan Anda.
-
Ikuti instruksi dalam Membangun pola acara. Pilih pola kustom (editor JSON), dan kemudian masukkan pola acara berikut:
{ "source": ["aws.cloudhsm"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["cloudhsm.amazonaws.com"], "eventName": ["DeleteHsm", "CopyBackupToRegion", "ModifyCluster"] } } -
Ikuti petunjuk di Pilih target dan perhatikan hal berikut:
-
Pilih topik Amazon SNS yang akan menerima acara yang cocok dengan pola yang ditentukan.
-
Di bawah Pengaturan tambahan, untuk Konfigurasi input target, pilih Transformator input.
-
Pilih Konfigurasikan transformator input.
-
Di jalur Input, masukkan yang berikut ini:
{ "account": "$.account", "region": "$.region", "eventName": "$.detail.eventName", "eventTime": "$.detail.eventTime", "userIdentity": "$.detail.userIdentity.arn" } -
Di Template, masukkan yang berikut ini:
{ "account": <account>, "region": <region>, "message": "Critical AWS CloudHSM operation detected: <eventName> was performed at <eventTime> by <userIdentity>" }
-
-
Ikuti petunjuk di Konfigurasi tag dan aturan ulasan untuk menyelesaikan pembuatan aturan.