View a markdown version of this page

Raccolta ed elaborazione dei registri - Conformità al regolamento generale sulla protezione dei dati in AWS

Raccolta ed elaborazione dei registri

Con CloudWatch Logs è possibile monitorare, archiviare e accedere ai file di registro da istanze Amazon EC2AWS CloudTrail, Route 53 e altre fonti. Consulta la pagina della documentazione Servizi AWS che pubblicano i registri in CloudWatch Logs.

Le informazioni sui registri includono, ad esempio:

  • Registrazione granulare degli accessi a oggetti Amazon S3

  • Informazioni dettagliate sui flussi nella rete tramite i flussi di log di VPC.

  • Verifica della configurazione basata su regole e operazioni con AWS Configregole

  • Filtraggio e monitoraggio degli accessi HTTP alle applicazioni con funzioni WAF (Web Application Firewall) in CloudFront

I parametri e i registri delle applicazioni personalizzati possono anche essere pubblicati su CloudWatch Logs installando CloudWatch Agent su istanze Amazon EC2 o server locali.

Con CloudWatch Logs Insights è possibile analizzare i registri in modo interattivo ed eseguire query per rispondere in modo più efficiente ed efficace ai problemi operativi.

CloudWatch permette di elaborare i suoi registri quasi in tempo reale, configurando filtri per le sottoscrizioni, e di distribuirli ad altri servizi come un cluster Amazon OpenSearch Service (OpenSearch Service), un flusso Amazon Kinesis, un flusso Amazon Kinesis Data Firehose o Lambda per personalizzare l'elaborazione, l'analisi o il caricamento su altri sistemi.

Con i filtri parametrici di CloudWatch è possibile definire modelli di ricerca nei dati di registro, trasformarli in parametri di CloudWatch numerici e impostare allarmi in base ai requisiti aziendali. Ad esempio, seguendo la raccomandazione di AWS di non utilizzare l'utente root per le attività quotidiane, è possibile impostare un filtro parametrico CloudWatch specifico su un registro di CloudTrail (distribuito a CloudWatch Logs) per creare un parametro personalizzato e configurare un allarme per inviare alle parti interessate una notifica quando le credenziali di root vengono utilizzate per accedere al tuo account AWS.

Registri quali i registri di accesso ai server Amazon S3, i registri di accesso Elastic Load Balancing e AWS Global Accelerator i flussi di log possono essere distribuiti direttamente a un bucket Amazon S3. L'abilitazione dei registri di accesso al server Amazon Simple Storage Service ti permette, ad esempio, di ottenere informazioni dettagliate sulle richieste che vengono effettuate al tuo bucket Amazon S3. Un record dei registri di accesso contiene dettagli sulla richiesta, ad esempio il tipo di richiesta, le risorse specificate nella richiesta e l'ora e la data di elaborazione della richiesta. Per ulteriori informazioni sui contenuti di un messaggio di registro, consulta la sezione intitolata Formato dei registri di accesso al server Amazon Simple Storage Service nella Amazon Simple Storage Service Developer Guide. I registri degli accessi al server sono utili per molte applicazioni in quanto forniscono ai proprietari dei bucket informazioni sulla natura delle richieste effettuate dai client non sottoposti al loro controllo. Per impostazione predefinita, Amazon S3 non raccoglie i registri di accesso al servizio ma, una volta abilitata la registrazione, distribuisce i registri di accesso al tuo bucket solitamente entro poche ore. Se hai bisogno di una distribuzione più rapida o devi distribuire i registri a più destinazioni, valuta la possibilità di utilizzare i registri di CloudTrail o una combinazione dei registri CloudTrail e Amazon S3. È possibile crittografare i registri a riposo, configurando la crittografia degli oggetti predefinita nel bucket di destinazione. Gli oggetti sono crittografati con la crittografia lato server con le chiavi gestite da Amazon S3 (SSE-S3) o le chiavi master del cliente (CMK) archiviate in AWS Key Management Service (AWS KMS).

Per interrogare e analizzare i registri archiviati in un bucket Amazon S3 è possibile utilizzare Amazon Athena. Amazon Athena è un servizio di query interattivo che permette di effettuare l'analisi dei dati in Amazon S3 utilizzando un SQL standard. Athena permette di eseguire query specifiche utilizzando ANSI SQL, senza dover aggregare o caricare i dati su Athena. Athena è in grado di elaborare set di dati non strutturati, semi-strutturati e strutturati e si integra con Amazon QuickSight per una facile visualizzazione.

I registri sono anche un'utile fonte di informazioni per il rilevamento automatico delle minacce. Amazon GuardDuty è un servizio di monitoraggio continuo della sicurezza che analizza ed elabora eventi provenienti da diverse fonti, ad esempio flussi di log VPC, registri degli eventi di gestione di CloudTrail, registri degli eventi di dati di CloudTrail Amazon S3 e registri DNS. Utilizza feed di intelligence di minacce, come elenchi di domini e di IP dannosi nonché il machine learning per identificare attività inattese e potenzialmente non autorizzate e dannose nell'ambiente AWS. Appena viene abilitato in una regione, GuardDuty avvia immediatamente l’analisi dei registri degli eventi di CloudTrail. Utilizza la gestione di CloudTrail e gli eventi di dati di Amazon S3 direttamente da CloudTrail attraverso un flusso di eventi indipendente e ripetitivo.