View a markdown version of this page

的安全監控 AWS CloudHSM - AWS 方案指引

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

的安全監控 AWS CloudHSM

根據預設, 會 AWS CloudHSM 收集您的 HSM 稽核日誌,並代表您將其傳送至 Amazon CloudWatch Logs。安全相關事件也包含在此日誌資料中。我們建議您監控日誌是否有安全相關事件,例如建立或刪除特定使用者類型或登入失敗。

您無法直接在日誌串流上建立警示。首先,您必須設定 CloudWatch Logs 指標篩選條件,然後在指標篩選條件上建立警示。

本節說明如何為下列安全相關事件設定 CloudWatch 指標篩選條件和警示 AWS CloudHSM:

本節也說明如何為下列安全相關事件設定 Amazon EventBridge 規則 AWS CloudHSM:

建立加密主管 (建議)

AWS CloudHSM Ancrypto 主管 (CO) 可以執行使用者管理操作。例如,他們可以建立和刪除使用者,也可以變更使用者密碼。因此,請務必追蹤和監控新 COs的建立,以便您可以偵測任何安全風險,例如未經授權的存取或過度授權許可。

下表顯示指標篩選條件的組態值。如需如何設定指標篩選條件的指示,請參閱 CloudWatch Logs 文件中的為日誌群組建立指標篩選條件

屬性 Value
模式

CN_CREATE_CO

日誌群組名稱 < AWS CloudHSM 叢集的日誌群組名稱>
指標名稱

Event count

指標命名空間 <您的自訂命名空間>
指標值

1

下表顯示警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據日誌群組指標篩選條件建立 CloudWatch 警示。

屬性 Value
命名空間 <您為指標篩選條件建立的自訂命名空間>
統計數字

Maximum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

1

建立加密使用者 (建議)

AWS CloudHSM Ancrypto 使用者 (CU) 可以在 HSM 上執行金鑰管理和密碼編譯操作。因此,請務必追蹤和監控新 CUs的建立,以便您可以偵測任何安全風險,例如未經授權使用加密金鑰或過度授權許可。

下表顯示指標篩選條件的組態值。如需如何設定指標篩選條件的指示,請參閱 CloudWatch Logs 文件中的為日誌群組建立指標篩選條件

屬性 Value
模式

CN_CREATE_USER

日誌群組名稱 < AWS CloudHSM 叢集的日誌群組名稱>
指標名稱

Event count

指標命名空間 <您的自訂命名空間>
指標值

1

下表顯示警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據日誌群組指標篩選條件建立 CloudWatch 警示。

屬性 Value
命名空間 <您為指標篩選條件建立的自訂命名空間>
統計數字

Maximum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

1

刪除加密主管或加密使用者 (建議)

與追蹤 COs和 CUs的建立類似,請務必追蹤這些使用者類型的刪除。追蹤使用者刪除可協助您偵測存取問題,並識別潛在的安全漏洞。

下表顯示指標篩選條件的組態值。如需如何設定指標篩選條件的指示,請參閱 CloudWatch Logs 文件中的為日誌群組建立指標篩選條件

屬性 Value
模式

CN_DELETE_USER

日誌群組名稱 < AWS CloudHSM 叢集的日誌群組名稱>
指標名稱

Event count

指標命名空間 <您的自訂命名空間>
指標值

1

下表顯示警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據日誌群組指標篩選條件建立 CloudWatch 警示。

屬性 Value
命名空間 <您為指標篩選條件建立的自訂命名空間>
統計數字

Maximum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

1

輸入不正確的使用者名稱 (建議)

我們建議您使用不正確的使用者名稱來監控登入嘗試。這些可能表示有人嘗試取得未經授權的存取。為了協助防止警示疲勞,如果使用者輸入錯誤的使用者名稱兩次或多次,就會觸發警示。您可以視需要為組織和政策設定此值。

下表顯示指標篩選條件的組態值。如需如何設定指標篩選條件的指示,請參閱 CloudWatch Logs 文件中的為日誌群組建立指標篩選條件

屬性 Value
模式

\"Error: This user doesn't exist\"

日誌群組名稱 < AWS CloudHSM 叢集的日誌群組名稱>
指標名稱

Event count

指標命名空間 <您的自訂命名空間>
指標值

1

下表顯示警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據日誌群組指標篩選條件建立 CloudWatch 警示。

屬性 Value
命名空間 <您為指標篩選條件建立的自訂命名空間>
統計數字

Sum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

2

輸入不正確的密碼 (建議)

我們建議您使用不正確的密碼來監控登入嘗試。這些可能表示有人嘗試取得未經授權的存取。為了協助防止警示疲勞,如果使用者輸入錯誤的密碼兩次或多次,就會觸發警示。您可以視需要為組織和政策設定此值。

下表顯示指標篩選條件的組態值。如需如何設定指標篩選條件的指示,請參閱 CloudWatch Logs 文件中的為日誌群組建立指標篩選條件

屬性 Value
模式

RET_USER_LOGIN_FAILURE

日誌群組名稱 < AWS CloudHSM 叢集的日誌群組名稱>
指標名稱

Event count

指標命名空間 <您的自訂命名空間>
指標值

1

下表顯示警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據日誌群組指標篩選條件建立 CloudWatch 警示。

屬性 Value
命名空間 <您為指標篩選條件建立的自訂命名空間>
統計數字

Sum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

2

安全相關的 API 呼叫 (建議)

監控 的 DeleteHsmCopyBackupToRegionModifyCluster API 呼叫, AWS CloudHSM 可提供對高影響操作的重大監督。這些 API 呼叫可能會改變 AWS CloudHSM 基礎設施的安全狀態和操作狀態。

透過針對這些 API 呼叫實作近乎即時的提醒,您可以立即偵測和回應 HSMs 和叢集的潛在未經授權或意外變更。警示提供有關可能影響密碼編譯金鑰可用性、跨區域資料傳輸或叢集組態之動作的通知。提高警覺對於維持敏感密碼編譯操作的完整性和可用性至關重要。警示可協助您維持安全政策的合規性,並促進快速的事件回應。最終,此目標監控方法可增強 AWS CloudHSM 資源的整體安全控管,因為它可讓利益相關者及時洞察可能需要立即關注或審查的關鍵變更。

AWS CloudHSM 已與 整合AWS CloudTrail,此服務提供使用者、角色或 所採取動作的記錄 AWS 服務。CloudTrail 會將 的所有 API 呼叫擷取 AWS CloudHSM 為事件。在 Amazon EventBridge 中,您可以建立規則來監控 CloudTrail 是否有與 DeleteHsmCopyBackupToRegionModifyCluster API 呼叫相關聯的事件 AWS CloudHSM。您可以設定目標,在事件發生時收到提醒。我們建議您設定 Amazon Simple Notification Service (Amazon SNS) 主題,因為它會在執行這些關鍵操作時啟用近乎即時的提醒。

建立 EventBridge 規則時,您可以自訂傳遞至規則目標的文字。輸入轉換器會從事件擷取特定欄位,並將其格式化為簡潔、資訊豐富的訊息。產生的提醒提供有關事件的立即內容,包括 AWS 帳戶 AWS 區域、特定 API 呼叫、事件的時間,以及執行動作的使用者身分。

若要建立 EventBridge 規則
  1. 依照定義規則中的指示,輸入規則的自訂名稱和描述。

  2. 遵循建置事件模式中的指示。選擇自訂模式 (JSON 編輯器),然後輸入下列事件模式:

    { "source": ["aws.cloudhsm"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["cloudhsm.amazonaws.com"], "eventName": ["DeleteHsm", "CopyBackupToRegion", "ModifyCluster"] } }
  3. 請遵循選取目標中的指示,並注意下列事項:

    1. 選擇將接收符合指定模式之事件的 Amazon SNS 主題。

    2. 在其他設定下,針對設定目標輸入,選擇輸入轉換器

    3. 選擇設定輸入轉換器

    4. 輸入路徑中,輸入下列項目:

      { "account": "$.account", "region": "$.region", "eventName": "$.detail.eventName", "eventTime": "$.detail.eventTime", "userIdentity": "$.detail.userIdentity.arn" }
    5. 範本中,輸入下列項目:

      { "account": <account>, "region": <region>, "message": "Critical AWS CloudHSM operation detected: <eventName> was performed at <eventTime> by <userIdentity>" }
  4. 遵循設定標籤和檢閱規則中的指示來完成建立規則。