Audit Kepatuhan dan Analisis Keamanan
Dengan AWS CloudTrail
Log CloudTrail dapat digabungkan dari beberapa Wilayah dan beberapa akun AWS ke dalam satu bucket Amazon S3. AWS merekomendasikan agar Anda menulis log—terutama log AWS CloudTrail—ke bucket Amazon S3 dengan akses terbatas di akun AWS yang ditetapkan untuk pencatatan log (Log Archive). Izin pada bucket harus mencegah penghapusan log, dan izin juga harus dienkripsi secara at rest menggunakan Enkripsi Sisi Server dengan kunci enkripsi terkelola Amazon S3 (SSE-S3) atau Enkripsi Sisi Server dengan kunci terkelola AWS KMS—(SSE-KMS). Validasi integritas file log CloudTrail dapat digunakan untuk menentukan apakah file log dimodifikasi, dihapus, atau tidak berubah setelah CloudTrail mengirimkannya. Fitur ini dibangun menggunakan algoritme standar industri: SHA-256 untuk hashing dan SHA-256 dengan RSA untuk penandatanganan digital. Hal ini akan membuat file log CT secara komputasional sulit untuk dimodifikasi, dihapus, atau dipalsukan; dan pasti akan memicu deteksi. Anda dapat menggunakan AWS Command Line Interface (AWS CLI) untuk memvalidasi file di lokasi tempat CloudTrail mengirimkannya.
Log CloudTrail yang digabungkan dalam bucket Amazon S3 dapat dianalisis untuk tujuan audit atau untuk aktivitas pemecahan masalah. Setelah log menjadi terpusat, Anda dapat berintegrasi dengan solusi Security Information and Event Management (SIEM) atau menggunakan layanan AWS, seperti Amazon Athena
Gambar 2 – Contoh arsitektur untuk audit kepatuhan dan analisis keamanan dengan AWS CloudTrail
Log AWS CloudTrail juga dapat memicu peristiwa Amazon CloudWatch yang telah dikonfigurasi sebelumnya. Anda dapat menggunakan peristiwa ini untuk memberi tahu pengguna atau sistem bahwa suatu peristiwa telah terjadi, atau untuk tindakan perbaikan. Misalnya, jika ingin memantau aktivitas di instans Amazon EC2, Anda dapat membuat aturan CloudWatch Event. Ketika aktivitas tertentu terjadi pada instans Amazon EC2 dan peristiwa ini ditangkap di log, aturan tersebut akan memicu fungsi AWS Lambda, yang mengirimkan email notifikasi tentang peristiwa tersebut ke administrator. (Lihat Gambar 3.) Email ini mencakup detail seperti kapan peristiwa terjadi, pengguna mana yang melakukan tindakan, detail Amazon EC2, dan banyak lagi. Diagram berikut menunjukkan arsitektur notifikasi peristiwa.
Gambar 3 – Contoh notifikasi peristiwa AWS CloudTrail