翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
ログ記録とモニタリングに関するセキュリティコントロールの推奨事項
ログ記録とモニタリングは、脅威検出の重要な側面です。脅威検出は、 AWS クラウド導入フレームワーク (AWS CAF)
このセクションのコントロール:
CloudTrail で少なくとも 1 つのマルチリージョン証跡を設定
AWS CloudTrail は、 のガバナンス、コンプライアンス、運用リスクを監査するのに役立ちます AWS アカウント。ユーザー、ロール、または によって実行されたアクション AWS のサービス は、イベントとして CloudTrail に記録されます。イベントには、、 AWS Command Line Interface (AWS CLI) AWS マネジメントコンソール、および AWS SDKs と APIs で実行されたアクションが含まれます。このイベント履歴により、セキュリティ体制の分析、リソースの変更の追跡、コンプライアンスの監査が可能になります。
のイベントを継続的に記録するには AWS アカウント、証跡を作成する必要があります。各証跡は、すべての AWS リージョンでイベントを記録するように設定する必要があります。すべての でイベントをログに記録することで AWS リージョン、 AWS リージョン 発生したイベントに関係なく、 で発生したすべてのイベント AWS アカウント がログに記録されます。マルチリージョン証跡により、グローバルサービスイベントがログに記録されます。
詳細については、以下のリソースを参照してください。
-
CloudTrail 検出に関するセキュリティのベストプラクティス (CloudTrail ドキュメント)
-
1 つのリージョンに適用される証跡を変換してすべてのリージョンに適用 (CloudTrail ドキュメント)
-
グローバルサービスイベントのログ記録の有効化と無効化 (CloudTrail ドキュメント)
サービスとアプリケーションレベルのログ記録を設定
AWS Well-Architected フレームワークでは、 サービスとアプリケーションのセキュリティイベントログを保持することをお勧めします。これは、監査、調査、運用上のユースケースにおけるセキュリティの基本原則です。サービスログとアプリケーションログの保持は、ガバナンス、リスク、コンプライアンス (GRC) 標準、ポリシー、手順に基づく一般的なセキュリティ要件です。
セキュリティ運用チームは、ログや検索ツールを使用して、不正なアクティビティや意図しない変更を示す可能性のある重要なイベントを検出します。ユースケースに応じて、さまざまなサービスのログ記録を有効にできます。例えば、Amazon S3 バケットアクセス、 AWS WAF ウェブ ACL トラフィック、ネットワークレイヤーの Amazon API Gateway トラフィック、または Amazon CloudFront ディストリビューションをログに記録できます。
詳細については、以下のリソースを参照してください。
-
AWS アーキテクチャブログの「監査と分析のために Amazon CloudWatch Logs を一元化されたアカウントにストリーミング
する」 -
サービスとアプリケーションのログ記録を設定する ( AWS Well-Architected フレームワーク)
ログを分析し、セキュリティイベントに対応するための一元的な場所を確立
手作業によるログ分析と情報処理では、複雑なアーキテクチャに関連する大量の情報に対応するには不十分です。分析とレポートだけでは、イベントを適切なリソースにタイムリーに割り当てることが容易になるわけではありません。 AWS Well-Architected フレームワークでは、 AWS セキュリティイベントと検出結果を、チケット発行、バグ、セキュリティ情報とイベント管理 (SIEM) システムなどの通知とワークフローシステムに統合することをお勧めします。これらのシステムは、セキュリティイベントの割り当て、ルーティング、管理に役立ちます。
詳細については、以下のリソースを参照してください。
-
ログ、検出結果、メトリクスを一元的に分析( AWS Well-Architected フレームワーク)
-
セキュリティブログの CloudTrail と Amazon Athena を使用してセキュリティ、コンプライアンス、運用アクティビティを分析する
AWS -
AWS パートナーポートフォリオで脅威検出および対応サービスを提供する
AWS パートナー
CloudTrail ログファイルを含む S3 バケットへの不正アクセスを防ぐ
CloudTrail ログファイルは、デフォルトで Amazon S3 バケットに保存されます。CloudTrail ログファイルを含む Amazon S3 バケットへの不正アクセスを防ぐことが、セキュリティのベストプラクティスです。これにより、これらのログの整合性、完全性、および可用性が維持できます。これは、フォレンジックおよび監査の観点で非常に重要です。CloudTrail ログファイルを含む S3 バケットのデータイベントをログに記録する場合は、そのための CloudTrail 証跡を作成できます。
詳細については、以下のリソースを参照してください。
-
S3 バケットへのパブリックアクセスブロック設定の構成 (Amazon S3 ドキュメント)
-
CloudTrail 予防的セキュリティのベストプラクティス (CloudTrail ドキュメント)
-
証跡の作成 (CloudTrail ドキュメント)
セキュリティグループまたはネットワーク ACL の変更に関するアラートを設定
Amazon Virtual Private Cloud (Amazon VPC) のセキュリティグループは、関連付けられたリソースに到達できるトラフィックおよびリソースから発信できるトラフィックを制御します。ネットワークアクセスコントロールリスト (ACL) は、VPC のサブネットレベルで特定のインバウンドまたはアウトバウンドのトラフィックを許可または拒否します。これらのリソースは、 AWS 環境でアクセスを管理するために不可欠です。
セキュリティグループまたはネットワーク ACL 設定が変更された場合に通知する Amazon CloudWatch アラームを作成して設定します。このアラームを設定して、セキュリティグループを更新する AWS API コールが実行されるたびにアラートが届くように設定します。また、Amazon EventBridge や AWS Config などのサービスを使用して、これらのタイプのセキュリティイベントに自動で応答することもできます。
詳細については、以下のリソースを参照してください。
-
AWS セキュリティブログの Amazon VPC セキュリティグループの変更に関する通知を自動的に元に戻して受信する
-
Amazon CloudWatch でのアラームの使用 (CloudWatch ドキュメント)
-
AWS Well-Architected フレームワークで実用的なセキュリティイベントを実装する
-
AWS Well-Architected フレームワークのイベントへの応答を自動化する
CloudWatch アラームが ALARM 状態になった場合のアラートを設定
CloudWatch では、OK、ALARM、INSUFFICIENT_DATA の状態の間で状態が変わったときに、アラームが実行するアクションを指定できます。アラームアクションの最も一般的なタイプは、Amazon Simple Notification Service (Amazon SNS) トピックにメッセージを送信して、1 人または複数のユーザーに通知することです。アラームを設定して、 AWS Systems Managerで OpsItems またはインシデントを作成することもできます。
モニタリング対象のメトリクスが定義されたしきい値を超えると自動的に警告するアラームアクションを有効にすることをお勧めします。アラームをモニタリングすることで、異常なアクティビティを特定し、セキュリティや運用上の問題に迅速に対応できます。
詳細については、以下のリソースを参照してください。
-
AWS Well-Architected フレームワークで実用的なセキュリティイベントを実装する
-
CloudWatch ドキュメントのアラームアクション