View a markdown version of this page

Audit Kepatuhan dan Analisis Keamanan - Menavigasi Kepatuhan GDPR di AWS

Audit Kepatuhan dan Analisis Keamanan

Dengan AWS CloudTrail, Anda dapat terus memantau aktivitas akun AWS. Riwayat panggilan API AWS untuk akun Anda akan ditangkap, termasuk panggilan API yang dilakukan melalui Konsol Manajemen AWS, SDK AWS, alat baris perintah, dan layanan AWS tingkat lebih tinggi. Anda dapat mengidentifikasi pengguna dan akun mana yang memanggil API AWS untuk layanan yang mendukung CloudTrail, alamat IP sumber yang digunakan untuk membuat panggilan, dan kapan panggilan ini terjadi. Anda dapat mengintegrasikan CloudTrail ke dalam aplikasi menggunakan API, mengotomasi pembuatan jejak untuk organisasi Anda, memeriksa status jejak Anda, dan mengontrol bagaimana administrator mengaktifkan dan menonaktifkan pencatatan log CloudTrail.

Log CloudTrail dapat digabungkan dari beberapa Wilayah dan beberapa akun AWS ke dalam satu bucket Amazon S3. AWS merekomendasikan agar Anda menulis log—terutama log AWS CloudTrail—ke bucket Amazon S3 dengan akses terbatas di akun AWS yang ditetapkan untuk pencatatan log (Log Archive). Izin pada bucket harus mencegah penghapusan log, dan izin juga harus dienkripsi secara at rest menggunakan Enkripsi Sisi Server dengan kunci enkripsi terkelola Amazon S3 (SSE-S3) atau Enkripsi Sisi Server dengan kunci terkelola AWS KMS—(SSE-KMS). Validasi integritas file log CloudTrail dapat digunakan untuk menentukan apakah file log dimodifikasi, dihapus, atau tidak berubah setelah CloudTrail mengirimkannya. Fitur ini dibangun menggunakan algoritme standar industri: SHA-256 untuk hashing dan SHA-256 dengan RSA untuk penandatanganan digital. Hal ini akan membuat file log CT secara komputasional sulit untuk dimodifikasi, dihapus, atau dipalsukan; dan pasti akan memicu deteksi. Anda dapat menggunakan AWS Command Line Interface (AWS CLI) untuk memvalidasi file di lokasi tempat CloudTrail mengirimkannya.

Log CloudTrail yang digabungkan dalam bucket Amazon S3 dapat dianalisis untuk tujuan audit atau untuk aktivitas pemecahan masalah. Setelah log menjadi terpusat, Anda dapat berintegrasi dengan solusi Security Information and Event Management (SIEM) atau menggunakan layanan AWS, seperti Amazon Athena atau CloudTrail Insights, untuk menganalisis dan memvisualisasikannya menggunakan Amazon QuickSight Dasbor. Setelah log CloudTrail menjadi terpusat, Anda juga dapat menggunakan akun Log Archive yang sama untuk memusatkan log dari sumber lain, seperti CloudWatch Logs dan penyeimbang beban AWS.

Gambar 2 – Contoh arsitektur untuk audit kepatuhan dan analisis keamanan dengan AWS CloudTrail

Log AWS CloudTrail juga dapat memicu peristiwa Amazon CloudWatch yang telah dikonfigurasi sebelumnya. Anda dapat menggunakan peristiwa ini untuk memberi tahu pengguna atau sistem bahwa suatu peristiwa telah terjadi, atau untuk tindakan perbaikan. Misalnya, jika ingin memantau aktivitas di instans Amazon EC2, Anda dapat membuat aturan CloudWatch Event. Ketika aktivitas tertentu terjadi pada instans Amazon EC2 dan peristiwa ini ditangkap di log, aturan tersebut akan memicu fungsi AWS Lambda, yang mengirimkan email notifikasi tentang peristiwa tersebut ke administrator. (Lihat Gambar 3.) Email ini mencakup detail seperti kapan peristiwa terjadi, pengguna mana yang melakukan tindakan, detail Amazon EC2, dan banyak lagi. Diagram berikut menunjukkan arsitektur notifikasi peristiwa.

Gambar 3 – Contoh notifikasi peristiwa AWS CloudTrail