View a markdown version of this page

安全监控 AWS CloudHSM - AWS 规范性指导

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

安全监控 AWS CloudHSM

默认情况下, AWS CloudHSM 会收集您的 HSM 审核日志,并代表您将其发送到 Amazon CloudWatch Logs。与安全相关的事件也包含在此日志数据中。我们建议您监控日志中是否存在与安全相关的事件,例如创建或删除某些用户类型或登录失败。

您不能直接在日志流上创建警报。首先,您必须设置 CloudWatch 日志指标筛选器,然后才能在指标筛选器上创建警报。

本节介绍如何为以下安全相关事件配置 CloudWatch 指标筛选器和警报: AWS CloudHSM

本节还介绍如何为以下安全相关事件配置 Amazon EventBridge 规则: AWS CloudHSM

设立加密官员(推荐)

AWS CloudHSM 加密官员 (CO) 可以执行用户管理操作。例如,他们可以创建和删除用户,也可以更改用户密码。因此,跟踪和监控新内容的创建非常重要, COs 这样您就可以检测到任何安全风险,例如未经授权的访问或权限过大。

下表显示了指标筛选器的配置值。有关如何设置指标筛选器的说明,请参阅日志文档中的为日志组创建指标筛选器。 CloudWatch

属性
模式

CN_CREATE_CO

日志组名称 <集群的日志组名称> AWS CloudHSM
指标名称

Event count

指标命名空间 <Your custom namespace>
指标值

1

下表显示了警报的配置值。有关如何设置此警报的说明,请参阅日志文档中的基于日志组指标筛选器创建 CloudWatch 警报。 CloudWatch

属性
命名空间 <Custom namespace you created for the metric filter>
Statistic

Maximum

阈值类型

Static

每当持续时间为

Greater/Equal

1

创建加密用户(推荐)

AWS CloudHSM 加密用户 (CU) 可以在 HSM 上执行密钥管理和加密操作。因此,重要的是要跟踪和监控新密钥的创建, CUs 这样您就可以检测到任何安全风险,例如未经授权使用加密密钥或权限过大。

下表显示了指标筛选器的配置值。有关如何设置指标筛选器的说明,请参阅日志文档中的为日志组创建指标筛选器。 CloudWatch

属性
模式

CN_CREATE_USER

日志组名称 <集群的日志组名称> AWS CloudHSM
指标名称

Event count

指标命名空间 <Your custom namespace>
指标值

1

下表显示了警报的配置值。有关如何设置此警报的说明,请参阅日志文档中的基于日志组指标筛选器创建 CloudWatch 警报。 CloudWatch

属性
命名空间 <Custom namespace you created for the metric filter>
Statistic

Maximum

阈值类型

Static

每当持续时间为

Greater/Equal

1

删除加密官员或加密用户(推荐)

与跟踪 COs 和的创建情况类似 CUs,跟踪这些用户类型的删除非常重要。跟踪用户删除可以帮助您检测访问问题并识别潜在的安全漏洞。

下表显示了指标筛选器的配置值。有关如何设置指标筛选器的说明,请参阅日志文档中的为日志组创建指标筛选器。 CloudWatch

属性
模式

CN_DELETE_USER

日志组名称 <集群的日志组名称> AWS CloudHSM
指标名称

Event count

指标命名空间 <Your custom namespace>
指标值

1

下表显示了警报的配置值。有关如何设置此警报的说明,请参阅日志文档中的基于日志组指标筛选器创建 CloudWatch 警报。 CloudWatch

属性
命名空间 <Custom namespace you created for the metric filter>
Statistic

Maximum

阈值类型

Static

每当持续时间为

Greater/Equal

1

输入错误的用户名(推荐)

我们建议您监控使用错误用户名的登录尝试。这可能表明有人试图获得未经授权的访问。为了帮助防止警报疲劳,如果用户输入错误的用户名两次或两次以上,就会触发警报。您可以根据需要为组织和策略配置此值。

下表显示了指标筛选器的配置值。有关如何设置指标筛选器的说明,请参阅日志文档中的为日志组创建指标筛选器。 CloudWatch

属性
模式

\"Error: This user doesn't exist\"

日志组名称 <集群的日志组名称> AWS CloudHSM
指标名称

Event count

指标命名空间 <Your custom namespace>
指标值

1

下表显示了警报的配置值。有关如何设置此警报的说明,请参阅日志文档中的基于日志组指标筛选器创建 CloudWatch 警报。 CloudWatch

属性
命名空间 <Custom namespace you created for the metric filter>
Statistic

Sum

阈值类型

Static

每当持续时间为

Greater/Equal

2

输入错误的密码(推荐)

我们建议您监控使用错误密码的登录尝试。这可能表明有人试图获得未经授权的访问。为了防止警报疲劳,如果用户两次或更多次输入错误的密码,就会触发警报。您可以根据需要为组织和策略配置此值。

下表显示了指标筛选器的配置值。有关如何设置指标筛选器的说明,请参阅日志文档中的为日志组创建指标筛选器。 CloudWatch

属性
模式

RET_USER_LOGIN_FAILURE

日志组名称 <集群的日志组名称> AWS CloudHSM
指标名称

Event count

指标命名空间 <Your custom namespace>
指标值

1

下表显示了警报的配置值。有关如何设置此警报的说明,请参阅日志文档中的基于日志组指标筛选器创建 CloudWatch 警报。 CloudWatch

属性
命名空间 <Custom namespace you created for the metric filter>
Statistic

Sum

阈值类型

Static

每当持续时间为

Greater/Equal

2

与安全相关的 API 调用(推荐)

监控DeleteHsmCopyBackupToRegion、和 ModifyCluster API 调用 AWS CloudHSM 可以对高影响力的操作进行关键监督。这些 API 调用可以改变 AWS CloudHSM 基础架构的安全状况和运行状态。

通过为这些 API 调用实施近乎实时的警报,您可以立即检测和响应可能未经授权或意外更改 HSMs 和集群。警报提供有关可能影响加密密钥可用性、跨区域数据传输或集群配置的操作的通知。保持警惕对于维护敏感加密操作的完整性和可用性至关重要。警报可帮助您保持对安全策略的合规性,并促进快速的事件响应。最终,这种有针对性的监控方法可以增强 AWS CloudHSM 资源的整体安全治理,因为它可以让利益相关者及时了解可能需要立即关注或审查的关键变化。

AWS CloudHSM 与AWS CloudTrail一项服务集成,该服务提供用户、角色或角色所执行操作的记录 AWS 服务。 CloudTrail 将所有 API 调用捕获 AWS CloudHSM 为事件。在 Amazon 中 EventBridge,您可以创建规则来监控 CloudTrail 与DeleteHsmCopyBackupToRegion、和 ModifyCluster API 调用相关的事件 AWS CloudHSM。您可以配置一个在事件发生时接收警报的目标。我们建议您配置亚马逊简单通知服务 (Amazon SNS) Simple Notification Service 主题,因为它可以在执行这些关键操作时启用近乎实时的警报。

创建 EventBridge 规则时,可以自定义传递给规则目标的文本。输入转换器从事件中提取特定字段,并将其格式化为简洁、内容丰富的消息。生成的警报提供有关事件的即时上下文 AWS 账户 AWS 区域,包括具体的 API 调用、事件时间以及执行操作的用户的身份。

创建 EventBridge 规则
  1. 按照定义规则中的说明输入规则的自定义名称和描述。

  2. 按照构建事件模式中的说明进行操作。选择自定义模式(JSON 编辑器),然后输入以下事件模式:

    { "source": ["aws.cloudhsm"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["cloudhsm.amazonaws.com"], "eventName": ["DeleteHsm", "CopyBackupToRegion", "ModifyCluster"] } }
  3. 按照选择目标中的说明进行操作,并注意以下事项:

    1. 选择将接收与指定模式匹配的事件的 Amazon SNS 主题。

    2. 其他设置中,对于配置目标输入,请选择输入转换器

    3. 选择 Configure input transformer(配置输入转换器)。

    4. 输入路径中,输入以下内容:

      { "account": "$.account", "region": "$.region", "eventName": "$.detail.eventName", "eventTime": "$.detail.eventTime", "userIdentity": "$.detail.userIdentity.arn" }
    5. 模板中,输入以下内容:

      { "account": <account>, "region": <region>, "message": "Critical AWS CloudHSM operation detected: <eventName> was performed at <eventTime> by <userIdentity>" }
  4. 按照配置标签和查看规则中的说明完成规则的创建。