管理者セッションの監査とログ記録
説明責任を果たせるよう、オペレーターが実行したすべてのコマンドを記録します。
「管理者セッションの監査とログ記録」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
管理者の説明責任
管理者アクセスを許可するだけでは仕事の半分にすぎません。管理者が何を行ったかを記録する必要もあります。Session Manager は詳細なログを提供し、すべてのコマンドとセッションについて説明責任を果たせるようにします。SCS-C02 試験では、コマンドレベルのログを集中管理しにくい SSH と比べた、この監査可能性の高さが大きな利点として強調されています。
2 層のログ記録
Session Manager のログ記録には 2 つの層があります。1 つ目は、誰がセッションを開始または停止したかを記録するAPI レベルのログで、CloudTrailに取得されます。2 つ目は、実際のキーストロークと出力を記録するセッションコンテンツのログで、CloudWatch LogsまたはS3に送信されます。これらを組み合わせることで、「誰が接続したか」と「何を行ったか」の両方を確認できます。
セッションイベントのCloudTrail
CloudTrailはStartSessionおよびTerminateSession API呼び出しを記録し、どのIAMアイデンティティがどのインスタンスに、いつ接続したかを示します。これらは管理イベントであるため、トレイルに自動的に表示され、調査に利用できる、信頼性が高く改ざんの検出も可能な管理アクセスの記録となります。
セッション内容のログ記録
セッション内のコマンドと出力を取得するには、Session Managerの設定でセッションログを有効にし、保存先としてS3バケットまたはCloudWatch Logsロググループを指定します。これにより、オペレーターが入力したすべてのキー入力と返されたすべての結果が保存され、セッションのビデオ録画に最も近い記録を得られます。
ログの保護
セッションログは証拠となるため、改ざん耐性を持たせる必要があります。専用のロックダウンされたS3バケットに、できれば独立したログ記録用アカウント内で、暗号化と制限の厳しいポリシーを適用して保存してください。これにより、悪意のある管理者であっても、自分自身のセッション記録を削除できなくなります。
セッションログの暗号化
ライブセッションデータと保存されたログの両方にKMS暗号化を必須にできます。暗号化を強制すると、セッション内容が保管時と転送時の両方で保護され、コンプライアンス要件を満たすとともに、機密性の高いコマンドや出力が平文で公開されるのを防げます。
Run Commandの監査
対話型セッションだけでなく、SSMのRun Commandは複数のインスタンスに対して一度にコマンドを実行でき、その実行も完全に監査されます。各実行は、誰が、どのターゲットに対して実行したか、そしてその出力とともに記録されるため、フリート全体に対する管理操作にも、単一セッションと同じ説明責任が伴います。
リアルタイム通知
セッションイベントをEventBridgeとSNSに接続し、特に機密性の高いインスタンスでセッションが開始されたときにリアルタイムアラートを受け取れます。誰かが本番データベースサーバーに接続した瞬間に通知されれば、セキュリティチームは事後ではなく、特権アクセスを発生中に監視できます。
監査が重要な理由
完全なセッション監査は、インシデント対応、コンプライアンス、抑止を支えます。すべての操作が記録されると分かっていれば悪用を思いとどまらせることができ、インシデントが発生した場合も、調査担当者はオペレーターの操作を正確に再現できます。このエンドツーエンドの説明責任こそが、試験でキーベースのSSHよりSession Managerが重視される決定的な理由です。
シェルコマンドの制限
SSMドキュメントを使用してセッションで実行できる操作を限定し、特定のロールでは対話型シェルを無効にすることで、セッションをさらに厳格に制限できます。ログ記録と組み合わせることで、承認されたオペレーターであっても許可された操作に制約され、侵害されたアカウントが実行できることを限定しながら、すべての操作を記録できます。
全体のまとめ
Session Managerの監査では、StartSession/TerminateSession APIイベントをCloudTrailで記録し、セッション内容のログ記録をS3またはCloudWatch Logsに保存します。必要に応じてKMSで暗号化することもできます。ログはロックダウンされた独立アカウントで保護し、Run Commandも同じ方法で監査し、特権アクセスに対するリアルタイムアラートにはEventBridge/SNSを使用します。
クイックチェック
セッション監査について確認しましょう。
まとめ
Session Managerの監査には2つの層があります。CloudTrailはStartSession/TerminateSession APIイベントを記録し、セッション内容のログ記録はキー入力と出力をS3またはCloudWatch Logsに送信します。必要に応じてKMSで暗号化できます。ログは独立したロックダウンアカウントで保護し、Run Commandも監査し、EventBridge/SNSでリアルタイムにアラートを送信します。
よくある質問
「管理者セッションの監査とログ記録」レッスンは無料ですか?
はい。「管理者セッションの監査とログ記録」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「管理者セッションの監査とログ記録」で何を学びますか?
説明責任を果たせるよう、オペレーターが実行したすべてのコマンドを記録します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「管理者セッションの監査とログ記録」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。