Verifica di conformità e analisi della sicurezza
AWS CloudTrail
CloudTrail permette di aggregare i suoi registri da più regioni e più account AWS in un unico bucket Amazon S3. AWS consiglia di scrivere i registri, in particolare quelli AWS CloudTrail, in un bucket Amazon S3 con accesso limitato in un account AWS designato per la registrazione (Log Archive). Le autorizzazioni sul bucket dovrebbero impedire l'eliminazione dei registri e dovrebbero anche essere crittografate a riposo, utilizzando la crittografia lato server con chiavi di crittografia gestite da Amazon S3 (SSE-S3) o chiavi gestite da AWS KMS (SSE-KMS). La funzione di convalida dell'integrità dei file di registro permette di determinare se un file di registro è stato modificato, eliminato o modificato dopo che CloudTrail lo ha distribuito. Questa caratteristica è stata sviluppata usando algoritmi standard di settore: SHA-256 per l'hashing e SHA-256 con RSA per la firma digitale. Ciò rende ardua, a livello di programmazione, qualsiasi operazione di modifica, eliminazione o contraffazione dei file di registro di CT, senza che tale operazione venga rilevata. È possibile utilizzare l'interfaccia a riga di comando AWS (AWS CLI) per convalidare i file nella posizione in cui CloudTrail li ha distribuiti.
CloudTrail consente di analizzare i registri aggregati in un bucket Amazon S3 per scopi di verifica o per attività di risoluzione dei problemi. Quando i registri sono centralizzati, è possibile integrarli con le soluzioni SIEM (Security Information and Event Management) o utilizzare i servizi AWS, come Amazon Athena
Figura 2. Architettura di esempio per la verifica della conformità e l'analisi della sicurezza con AWS CloudTrail
I registri AWS CloudTrail possono anche attivare eventi Amazon CloudWatch preconfigurati. È possibile utilizzare questi eventi per inviare una notifica agli utenti o ai sistemi riguardo a un evento che si è verificato o a un'operazione correttiva. Ad esempio, se desideri monitorare le attività sulle tue istanze Amazon EC2, puoi creare una regola per gli eventi CloudWatch. Quando si verifica un'attività specifica sull'istanza Amazon EC2 e l'evento viene acquisito nei registri, la regola attiva una AWS Lambdafunzione che invia un'e-mail di notifica dell'evento all'amministratore. (Vedi Figura 3). Alcune delle informazioni incluse nell'e-mail sono quando si è verificato l'evento, quale utente ha eseguito l'azione, dettagli di Amazon EC2 e altro. Il diagramma seguente mostra l'architettura della notifica degli eventi.
Figura 3. Esempio di notifica degli AWS CloudTraileventi