View a markdown version of this page

ログ記録とモニタリングに関するセキュリティコントロールの推奨事項 - AWS 規範ガイダンス

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ログ記録とモニタリングに関するセキュリティコントロールの推奨事項

ログ記録とモニタリングは、脅威検出の重要な側面です。脅威検出は、 AWS クラウド導入フレームワーク (AWS CAF) のセキュリティパースペクティブ機能の 1 つです。ログデータを使用することで、組織は環境をモニタリングして、潜在的なセキュリティの設定ミス、脅威、予期しない動作を把握して特定できます。潜在的な脅威を把握することは、組織がセキュリティコントロールに優先順位を付けるのに役立ち、効果的な脅威検出は、脅威により迅速に対応するために役立ちます。

CloudTrail で少なくとも 1 つのマルチリージョン証跡を設定

AWS CloudTrail は、 のガバナンス、コンプライアンス、運用リスクを監査するのに役立ちます AWS アカウント。ユーザー、ロール、または によって実行されたアクション AWS のサービス は、イベントとして CloudTrail に記録されます。イベントには、、 AWS Command Line Interface (AWS CLI) AWS マネジメントコンソール、および AWS SDKs と APIs で実行されたアクションが含まれます。このイベント履歴により、セキュリティ体制の分析、リソースの変更の追跡、コンプライアンスの監査が可能になります。

のイベントを継続的に記録するには AWS アカウント、証跡を作成する必要があります。各証跡は、すべての AWS リージョンでイベントを記録するように設定する必要があります。すべての でイベントをログに記録することで AWS リージョン、 AWS リージョン 発生したイベントに関係なく、 で発生したすべてのイベント AWS アカウント がログに記録されます。マルチリージョン証跡により、グローバルサービスイベントがログに記録されます。

詳細については、以下のリソースを参照してください。

サービスとアプリケーションレベルのログ記録を設定

AWS Well-Architected フレームワークでは、 サービスとアプリケーションのセキュリティイベントログを保持することをお勧めします。これは、監査、調査、運用上のユースケースにおけるセキュリティの基本原則です。サービスログとアプリケーションログの保持は、ガバナンス、リスク、コンプライアンス (GRC) 標準、ポリシー、手順に基づく一般的なセキュリティ要件です。

セキュリティ運用チームは、ログや検索ツールを使用して、不正なアクティビティや意図しない変更を示す可能性のある重要なイベントを検出します。ユースケースに応じて、さまざまなサービスのログ記録を有効にできます。例えば、Amazon S3 バケットアクセス、 AWS WAF ウェブ ACL トラフィック、ネットワークレイヤーの Amazon API Gateway トラフィック、または Amazon CloudFront ディストリビューションをログに記録できます。

詳細については、以下のリソースを参照してください。

ログを分析し、セキュリティイベントに対応するための一元的な場所を確立

手作業によるログ分析と情報処理では、複雑なアーキテクチャに関連する大量の情報に対応するには不十分です。分析とレポートだけでは、イベントを適切なリソースにタイムリーに割り当てることが容易になるわけではありません。 AWS Well-Architected フレームワークでは、 AWS セキュリティイベントと検出結果を、チケット発行、バグ、セキュリティ情報とイベント管理 (SIEM) システムなどの通知とワークフローシステムに統合することをお勧めします。これらのシステムは、セキュリティイベントの割り当て、ルーティング、管理に役立ちます。

詳細については、以下のリソースを参照してください。

CloudTrail ログファイルを含む S3 バケットへの不正アクセスを防ぐ

CloudTrail ログファイルは、デフォルトで Amazon S3 バケットに保存されます。CloudTrail ログファイルを含む Amazon S3 バケットへの不正アクセスを防ぐことが、セキュリティのベストプラクティスです。これにより、これらのログの整合性、完全性、および可用性が維持できます。これは、フォレンジックおよび監査の観点で非常に重要です。CloudTrail ログファイルを含む S3 バケットのデータイベントをログに記録する場合は、そのための CloudTrail 証跡を作成できます。

詳細については、以下のリソースを参照してください。

セキュリティグループまたはネットワーク ACL の変更に関するアラートを設定

Amazon Virtual Private Cloud (Amazon VPC) のセキュリティグループは、関連付けられたリソースに到達できるトラフィックおよびリソースから発信できるトラフィックを制御します。ネットワークアクセスコントロールリスト (ACL) は、VPC のサブネットレベルで特定のインバウンドまたはアウトバウンドのトラフィックを許可または拒否します。これらのリソースは、 AWS 環境でアクセスを管理するために不可欠です。

セキュリティグループまたはネットワーク ACL 設定が変更された場合に通知する Amazon CloudWatch アラームを作成して設定します。このアラームを設定して、セキュリティグループを更新する AWS API コールが実行されるたびにアラートが届くように設定します。また、Amazon EventBridgeAWS Config などのサービスを使用して、これらのタイプのセキュリティイベントに自動で応答することもできます。

詳細については、以下のリソースを参照してください。

CloudWatch アラームが ALARM 状態になった場合のアラートを設定

CloudWatch では、OKALARMINSUFFICIENT_DATA の状態の間で状態が変わったときに、アラームが実行するアクションを指定できます。アラームアクションの最も一般的なタイプは、Amazon Simple Notification Service (Amazon SNS) トピックにメッセージを送信して、1 人または複数のユーザーに通知することです。アラームを設定して、 AWS Systems Managerで OpsItems またはインシデントを作成することもできます。

モニタリング対象のメトリクスが定義されたしきい値を超えると自動的に警告するアラームアクションを有効にすることをお勧めします。アラームをモニタリングすることで、異常なアクティビティを特定し、セキュリティや運用上の問題に迅速に対応できます。

詳細については、以下のリソースを参照してください。