Auditoria de conformidade e análise de segurança
Com o AWS CloudTrail
Os logs do CloudTrail podem ser agregados de várias regiões e várias contas da AWS em um único bucket do Amazon S3. A AWS recomenda que você grave registros, especialmente registros do AWS CloudTrail, em um bucket do Amazon S3 com acesso restrito em uma conta da AWS designada para registro em log (conta de arquivamento de logs). As permissões no bucket devem impedir a exclusão dos logs e também devem ser criptografadas em repouso usando criptografia no lado do servidor com chaves de criptografia gerenciadas pelo Amazon S3 (SSE-S3) ou chaves gerenciadas pelo AWS KMS (SSE-KMS). É possível usar a validação de integridade de arquivos de log do CloudTrail para determinar se um arquivo de log foi modificado, excluído ou permaneceu inalterado depois de fornecido pelo CloudTrail. Esse recurso é criado usando algoritmos padrão do setor: SHA-256 para hashing e SHA-256 com RSA para assinaturas digitais. Desse modo, é computacionalmente difícil modificar, excluir ou forjar arquivos de log do CT; sem detecção. Você pode usar a AWS Command Line Interface (AWS CLI) para validar os arquivos no local onde o CloudTrail os entregou.
Os logs do CloudTrail agregados em um bucket do Amazon S3 podem ser analisados para fins de auditoria ou para atividades de solução de problemas. Depois que os logs estiverem centralizados, você poderá fazer a integração com soluções de Security Information and Event Management (SIEM) ou usar serviços da AWS, como o Amazon Athena
Figura 2: exemplo de arquitetura para auditoria de conformidade e análise de segurança com o AWS CloudTrail
Os logs do AWS CloudTrail também podem acionar eventos previamente configurados do Amazon CloudWatch. Você pode usar esses eventos para notificar usuários ou sistemas sobre a ocorrência de um evento ou para ações de correção. Por exemplo, caso deseje monitorar atividades em suas instâncias do Amazon EC2, é possível criar uma regra do CloudWatch Event. Quando uma atividade específica acontece na instância do Amazon EC2 e o evento é capturado nos logs, a regra aciona uma função do AWS Lambda, que envia um e-mail de notificação sobre o evento para o administrador. (Ver Figura 3.) O e-mail inclui detalhes como quando o evento aconteceu, qual usuário executou a ação, detalhes do Amazon EC2 e muito mais. O diagrama a seguir mostra a arquitetura da notificação de eventos.
Figura 3: exemplo de notificação de evento do AWS CloudTrail