View a markdown version of this page

Verifica di conformità e analisi della sicurezza - Conformità al regolamento generale sulla protezione dei dati in AWS

Verifica di conformità e analisi della sicurezza

AWS CloudTrail permette di monitorare in modo continuo l'attività dell'account AWS. Acquisisce la cronologia delle chiamate API AWS per il tuo account, incluse le chiamate API effettuate tramite la Console di gestione AWS, i kit SDK AWS, gli strumenti a riga di comando e i servizi AWS di livello superiore. Permette inoltre di identificare quali utenti e account hanno richiamato le API per i servizi che supportano AWS CloudTrail, l'indirizzo IP sorgente da cui sono state effettuate le chiamate e quando sono avvenute. È possibile integrare CloudTrail in applicazioni che utilizzano l'API, automatizzare la creazione di trail per l'organizzazione, controllare lo stato dei trail e monitorare il modo in cui gli amministratori attivano e disattivano la registrazione di CloudTrail.

CloudTrail permette di aggregare i suoi registri da più regioni e più account AWS in un unico bucket Amazon S3. AWS consiglia di scrivere i registri, in particolare quelli AWS CloudTrail, in un bucket Amazon S3 con accesso limitato in un account AWS designato per la registrazione (Log Archive). Le autorizzazioni sul bucket dovrebbero impedire l'eliminazione dei registri e dovrebbero anche essere crittografate a riposo, utilizzando la crittografia lato server con chiavi di crittografia gestite da Amazon S3 (SSE-S3) o chiavi gestite da AWS KMS (SSE-KMS). La funzione di convalida dell'integrità dei file di registro permette di determinare se un file di registro è stato modificato, eliminato o modificato dopo che CloudTrail lo ha distribuito. Questa caratteristica è stata sviluppata usando algoritmi standard di settore: SHA-256 per l'hashing e SHA-256 con RSA per la firma digitale. Ciò rende ardua, a livello di programmazione, qualsiasi operazione di modifica, eliminazione o contraffazione dei file di registro di CT, senza che tale operazione venga rilevata. È possibile utilizzare l'interfaccia a riga di comando AWS (AWS CLI) per convalidare i file nella posizione in cui CloudTrail li ha distribuiti.

CloudTrail consente di analizzare i registri aggregati in un bucket Amazon S3 per scopi di verifica o per attività di risoluzione dei problemi. Quando i registri sono centralizzati, è possibile integrarli con le soluzioni SIEM (Security Information and Event Management) o utilizzare i servizi AWS, come Amazon Athena o CloudTrail Insights, per analizzarli e visualizzarli utilizzando i pannelli di controllo di Amazon QuickSight. Una volta centralizzati i registri CloudTrail, puoi utilizzare lo stesso account in cui sono archiviati i registri per centralizzare i registri da altre fonti, come CloudWatch Logs e i sistemi di bilanciamento del carico AWS.

Figura 2. Architettura di esempio per la verifica della conformità e l'analisi della sicurezza con AWS CloudTrail

I registri AWS CloudTrail possono anche attivare eventi Amazon CloudWatch preconfigurati. È possibile utilizzare questi eventi per inviare una notifica agli utenti o ai sistemi riguardo a un evento che si è verificato o a un'operazione correttiva. Ad esempio, se desideri monitorare le attività sulle tue istanze Amazon EC2, puoi creare una regola per gli eventi CloudWatch. Quando si verifica un'attività specifica sull'istanza Amazon EC2 e l'evento viene acquisito nei registri, la regola attiva una AWS Lambdafunzione che invia un'e-mail di notifica dell'evento all'amministratore. (Vedi Figura 3). Alcune delle informazioni incluse nell'e-mail sono quando si è verificato l'evento, quale utente ha eseguito l'azione, dettagli di Amazon EC2 e altro. Il diagramma seguente mostra l'architettura della notifica degli eventi.

Figura 3. Esempio di notifica degli AWS CloudTraileventi