View a markdown version of this page

のセキュリティモニタリング AWS CloudHSM - AWS 規範ガイダンス

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

のセキュリティモニタリング AWS CloudHSM

デフォルトでは、 は HSM 監査ログを AWS CloudHSM 収集し、ユーザーに代わって Amazon CloudWatch Logs に送信します。セキュリティ関連のイベントもこのログデータに含まれます。特定のユーザータイプの作成や削除、ログインの失敗など、セキュリティ関連のイベントがないかログをモニタリングすることをお勧めします。

ログストリームに直接アラームを作成することはできません。まず、CloudWatch Logs メトリクスフィルターを設定する必要があります。次に、メトリクスフィルターにアラームを作成できます。

このセクションでは、以下のセキュリティ関連イベントの CloudWatch メトリクスフィルターとアラームを設定する方法について説明します AWS CloudHSM。

このセクションでは、以下のセキュリティ関連イベントの Amazon EventBridge ルールを設定する方法についても説明します AWS CloudHSM。

Crypto Officer の作成 (推奨)

AWS CloudHSM Ancrypto Officer (CO) は、ユーザー管理オペレーションを実行できます。たとえば、ユーザーを作成および削除したり、ユーザーパスワードを変更したりできます。したがって、新しい COs の作成を追跡およびモニタリングして、不正アクセスや権限の過剰付与などのセキュリティリスクを検出できるようにすることが重要です。

次の表は、メトリクスフィルターの設定値を示しています。メトリクスフィルターを設定する方法については、CloudWatch Logs ドキュメントの「ロググループのメトリクスフィルターを作成する」を参照してください。

プロパティ
パターン

CN_CREATE_CO

ロググループ名 < AWS CloudHSM クラスターのロググループの名前>
メトリクス名

Event count

メトリクス名前空間 <カスタム名前空間>
メトリクス値

1

次の表は、アラームの設定値を示しています。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「ロググループメトリクスフィルターに基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ
名前空間 <メトリクスフィルター用に作成したカスタム名前空間>
統計

Maximum

しきい値タイプ

Static

期間が の場合

Greater/Equal

を超える

1

暗号化ユーザーの作成 (推奨)

AWS CloudHSM Ancrypto User (CU) は、HSM でキー管理と暗号化オペレーションを実行できます。したがって、新しい CUs の作成を追跡およびモニタリングして、暗号化キーの不正使用や権限の過剰使用などのセキュリティリスクを検出できるようにすることが重要です。

次の表は、メトリクスフィルターの設定値を示しています。メトリクスフィルターを設定する方法については、CloudWatch Logs ドキュメントの「ロググループのメトリクスフィルターを作成する」を参照してください。

プロパティ
パターン

CN_CREATE_USER

ロググループ名 < AWS CloudHSM クラスターのロググループの名前>
メトリクス名

Event count

メトリクス名前空間 <カスタム名前空間>
メトリクス値

1

次の表は、アラームの設定値を示しています。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「ロググループメトリクスフィルターに基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ
名前空間 <メトリクスフィルター用に作成したカスタム名前空間>
統計

Maximum

しきい値タイプ

Static

期間が の場合

Greater/Equal

を超える

1

Crypto Officer または Crypto User の削除 (推奨)

COs と CUs の作成の追跡と同様に、これらのユーザータイプの削除を追跡することが重要です。ユーザーの削除を追跡すると、アクセスの問題を検出し、潜在的なセキュリティ違反を特定するのに役立ちます。

次の表は、メトリクスフィルターの設定値を示しています。メトリクスフィルターを設定する方法については、CloudWatch Logs ドキュメントの「ロググループのメトリクスフィルターを作成する」を参照してください。

プロパティ
パターン

CN_DELETE_USER

ロググループ名 < AWS CloudHSM クラスターのロググループの名前>
メトリクス名

Event count

メトリクス名前空間 <カスタム名前空間>
メトリクス値

1

次の表は、アラームの設定値を示しています。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「ロググループメトリクスフィルターに基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ
名前空間 <メトリクスフィルター用に作成したカスタム名前空間>
統計

Maximum

しきい値タイプ

Static

期間が の場合

Greater/Equal

を超える

1

誤ったユーザー名の入力 (推奨)

誤ったユーザー名でログイン試行をモニタリングすることをお勧めします。これらは、誰かが不正なアクセスを取得しようとしていることを示している可能性があります。アラートの疲労を防ぐために、ユーザーが間違ったユーザー名を 2 回以上入力するとアラームがトリガーされます。この値は、組織とポリシーの必要に応じて設定できます。

次の表は、メトリクスフィルターの設定値を示しています。メトリクスフィルターを設定する方法については、CloudWatch Logs ドキュメントの「ロググループのメトリクスフィルターを作成する」を参照してください。

プロパティ
パターン

\"Error: This user doesn't exist\"

ロググループ名 < AWS CloudHSM クラスターのロググループの名前>
メトリクス名

Event count

メトリクス名前空間 <カスタム名前空間>
メトリクス値

1

次の表は、アラームの設定値を示しています。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「ロググループメトリクスフィルターに基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ
名前空間 <メトリクスフィルター用に作成したカスタム名前空間>
統計

Sum

しきい値タイプ

Static

期間が の場合

Greater/Equal

を超える

2

誤ったパスワードの入力 (推奨)

ログイン試行を誤ったパスワードでモニタリングすることをお勧めします。これらは、誰かが不正なアクセスを取得しようとしていることを示している可能性があります。アラートの疲労を防ぐために、ユーザーが間違ったパスワードを 2 回以上入力するとアラームがトリガーされます。この値は、組織とポリシーの必要に応じて設定できます。

次の表は、メトリクスフィルターの設定値を示しています。メトリクスフィルターを設定する方法については、CloudWatch Logs ドキュメントの「ロググループのメトリクスフィルターを作成する」を参照してください。

プロパティ
パターン

RET_USER_LOGIN_FAILURE

ロググループ名 < AWS CloudHSM クラスターのロググループの名前>
メトリクス名

Event count

メトリクス名前空間 <カスタム名前空間>
メトリクス値

1

次の表は、アラームの設定値を示しています。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「ロググループメトリクスフィルターに基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ
名前空間 <メトリクスフィルター用に作成したカスタム名前空間>
統計

Sum

しきい値タイプ

Static

期間が の場合

Greater/Equal

を超える

2

セキュリティ関連の API コール (推奨)

DeleteHsmCopyBackupToRegion、および ModifyCluster API コールをモニタリングすると、影響の大きいオペレーションを厳密に監視 AWS CloudHSM できます。これらの API コールは、 AWS CloudHSM インフラストラクチャのセキュリティ体制と運用状態を変更する可能性があります。

これらの API コールにほぼリアルタイムのアラートを実装することで、HSMs やクラスターに対する不正または偶発的な変更を迅速に検出して対応できます。アラームは、暗号化キーの可用性、クロスリージョンデータ転送、またはクラスター設定に影響を与える可能性のあるアクションに関する通知を提供します。機密性の高い暗号化オペレーションの整合性と可用性を維持するには、監視が不可欠です。アラームは、セキュリティポリシーへの準拠を維持し、迅速なインシデント対応を容易にするのに役立ちます。最終的に、このターゲットを絞ったモニタリングアプローチは、 AWS CloudHSM リソースのセキュリティガバナンス全体を強化します。これは、即時の対応やレビューを必要とする可能性のある重要な変更に関するインサイトをステークホルダーに提供するためです。

AWS CloudHSM は、ユーザーAWS CloudTrail、ロール、または によって実行されたアクションを記録するサービスである と統合されています AWS のサービス。CloudTrail は、 のすべての API コールをイベント AWS CloudHSM としてキャプチャします。Amazon EventBridge では、、DeleteHsmCopyBackupToRegionおよび ModifyCluster API コールに関連するイベントについて CloudTrail をモニタリングするルールを作成できます AWS CloudHSM。イベントが発生したときにアラートを受信するターゲットを設定できます。Amazon Simple Notification Service (Amazon SNS) トピックを設定することをお勧めします。これは、これらの重要なオペレーションが実行されたときにほぼリアルタイムのアラートを有効にするためです。

EventBridge ルールを作成するときに、ルールターゲットに渡されるテキストをカスタマイズできます。入力トランスフォーマーは、イベントから特定のフィールドを抽出し、簡潔で有益なメッセージにフォーマットします。結果のアラートは、特定の API コール AWS アカウント、イベントの時刻 AWS リージョン、アクションを実行したユーザーの ID など、イベントに関する即時のコンテキストを提供します。

EventBridge ルールを作成するには
  1. 「ルールを定義する」の手順に従って、ルールのカスタム名と説明を入力します。

  2. 「イベントパターンを構築する」の手順に従います。カスタムパターン (JSON エディタ) を選択し、次のイベントパターンを入力します。

    { "source": ["aws.cloudhsm"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["cloudhsm.amazonaws.com"], "eventName": ["DeleteHsm", "CopyBackupToRegion", "ModifyCluster"] } }
  3. 「ターゲットの選択」の指示に従い、次の点に注意してください。

    1. 指定されたパターンに一致するイベントを受信する Amazon SNS トピックを選択します。

    2. [追加設定] セクションの [ターゲット入力を設定][入力トランスフォーマー] を選択します。

    3. 入力トランスフォーマーの設定 を選択します。

    4. 入力パスに次のように入力します。

      { "account": "$.account", "region": "$.region", "eventName": "$.detail.eventName", "eventTime": "$.detail.eventTime", "userIdentity": "$.detail.userIdentity.arn" }
    5. テンプレートに次のように入力します。

      { "account": <account>, "region": <region>, "message": "Critical AWS CloudHSM operation detected: <eventName> was performed at <eventTime> by <userIdentity>" }
  4. 「タグの設定」および「ルールの確認」の指示に従って、ルールの作成を完了します。