アカウントをまたぐ組織トレイル
AWS Organization全体のログを1か所に集約します。
「アカウントをまたぐ組織トレイル」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
マルチアカウントの課題
大規模な組織では、数十から数百のAWSアカウントを運用します。各アカウントでCloudTrailを個別に設定するのは手間がかかり、ミスも起こりやすくなります。また、1つでも設定し忘れたアカウントがあると、可視性のない領域が生まれます。
組織トレイルを使えば、1か所からAWS Organizations内のすべてのアカウントのアクティビティを記録でき、この問題を解決できます。
組織トレイルとは
組織トレイルは、AWS Organizationsの管理アカウントまたは委任された管理者アカウントで作成し、すべてのメンバーアカウントに自動的に適用します。
各アカウントのイベントが1つの中央トレイルとS3バケットに集約されるため、アカウントごとの設定なしで、完全かつ一貫したカバレッジを実現できます。
ログの一元管理
最大の利点は、信頼できる唯一の情報源を持てることです。組織全体のAPIアクティビティが1つのバケットに集まり、多くの場合、専用のログアーカイブアカウントに保存されます。
調査担当者は1か所を検索するだけで、どのアカウントで発生したアクティビティも確認できます。また、あるアカウントだけトレイルが存在しないというリスクもありません。
ログアーカイブアカウント
ベストプラクティスでは、中央トレイルのS3バケットを、アクセスできる人物を限定した、別の厳格に保護されたログアーカイブアカウントに配置します。
ここでログを分離しておけば、ワークロードアカウントを侵害した攻撃者であっても、監査証跡にアクセスしたり削除したりできません。これは改ざんに強いログ記録の基本です。
メンバーアカウントでは無効化できない
重要なセキュリティ特性として、メンバーアカウントは適用された組織トレイルを無効化または変更できません。
トレイルを制御できるのは管理アカウントまたは委任された管理者アカウントだけです。そのため、侵害されたアカウントや悪意のあるメンバーアカウントが自分のアクティビティの記録を停止することはできません。これにより、一貫したカバレッジが保証されます。
委任管理
管理アカウントを直接使用するのではなく、専用のセキュリティアカウントにトレイルの管理を委任できます。
これにより、強力な権限を持つ管理アカウントに対して最小権限の原則を適用できます。また、組織で最も機密性の高いルートレベルのアクセス権を持たずに、セキュリティチームがログ管理を担当できます。
多数のアカウントに対応するバケットポリシー
中央S3バケットには、すべてのメンバーアカウントのCloudTrailがログを書き込めるようにするポリシーが必要です。
AWSは組織トレイルに対してこの設定を自動的に行います。アカウントごとに書き込み対象を限定し、バケットを安全に保ちながら組織全体からログを受け取れる条件を追加します。
Security Hubとの連携
組織トレイルは、組織全体に適用するGuardDuty、Security Hub、Configと自然に組み合わせられます。これらはすべて、同じ委任されたセキュリティアカウントから管理できます。
これらを組み合わせることで、組織全体の検知、監査、設定追跡を一貫したビューに統合した、中央集中型のセキュリティ運用モデルを構築できます。
中央ログの暗号化
中央トレイルのバケットは、ログアーカイブアカウントでポリシーを厳格に管理するKMSキーを使って暗号化します。
これにより保存中の監査データを保護し、さらに別の防壁を設けられます。バケットへのアクセス権を得た攻撃者であっても、キーがなければログを読み取れません。暗号化にObject Lockを組み合わせ、機密性と改ざん防止を同時に実現します。
新しいアカウントも自動的に対象になる
組織トレイルの強力な特性の1つは、新しいメンバーアカウントが組織に参加した瞬間から、自動的にログ記録の対象になることです。
新しく作成したアカウントでCloudTrailの設定を忘れるリスクはありません。組織の拡大に合わせてカバレッジも拡大し、アカウントごとにトレイルを管理する場合に生じやすい可視性の欠落をなくせます。
コストとカバレッジ
1つの組織トレイルは、多数の個別トレイルよりも費用対効果と信頼性に優れています。管理イベントの最初のコピーは、アカウント間であっても通常は無料です。
1回の設定で完全なカバレッジを得られるため、構成要素が減り、記録漏れもなくなります。アカウントごとにトレイルを管理するより、運用上の負担も軽くなります。
クイックチェック
組織トレイルが改ざんに強い理由を確認しましょう。
まとめ
組織トレイルは、AWS Organizationsの管理アカウントまたは委任された管理者アカウントで作成し、すべてのメンバーアカウントを自動的に1つの中央バケットに記録します。理想的には、このバケットを厳格に保護したログアーカイブアカウントに配置します。メンバーアカウントは無効化できないため、改ざんに強く、記録漏れのないカバレッジが保証されます。最小権限の原則に従ってセキュリティアカウントに管理を委任し、組織全体のGuardDutyとConfigを組み合わせることで、多数の個別トレイルより低コストで完全なカバレッジを実現できます。
よくある質問
「アカウントをまたぐ組織トレイル」レッスンは無料ですか?
はい。「アカウントをまたぐ組織トレイル」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「アカウントをまたぐ組織トレイル」で何を学びますか?
AWS Organization全体のログを1か所に集約します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「アカウントをまたぐ組織トレイル」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。