0Pricing
Cloud & IT Cert Prep · レッスン

ログを一元管理するアーカイブアカウント

攻撃者の手が届かない別のアカウントにログを隔離します。

「ログを一元管理するアーカイブアカウント」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

証拠の分離

最も強力なログ保護は、ログをアーカイブ専用の別の AWS アカウントに保存し、ワークロードを実行するアカウントから分離することです。攻撃者が本番アカウントを侵害しても、自分が制御できないアカウントに保存されたログへアクセスしたり、削除したりすることはできません。この分離は、成熟したセキュリティアーキテクチャの基盤です。

ログアーカイブアカウント

マルチアカウント組織では、専用のLog Archive アカウントが他のすべてのアカウントからログを受け取ります。AWS Control Tower はランディングゾーンで、デフォルトでまさにこのアカウントを作成します。これは、AWS がこのパターンを強く推奨していることを示しています。ここにログを集約すると、すべての監査証拠を保護された1か所に保存できます。

組織トレイル

CloudTrail の組織トレイルは、組織内のすべてのアカウントからイベントを収集し、通常は Log Archive アカウントにある1つのバケットへ配信します。メンバーアカウントは組織トレイルを無効化または変更できないため、メンバーアカウントが完全に侵害されても、そのイベントが中央で記録されるのを止めることはできません。

クロスアカウント配信

ログのクロスアカウント配信では、バケットポリシーを使用して、ログ記録サービスに中央バケットへの書き込みアクセスを許可します。ワークロードアカウントにはログの書き込みを許可しますが、読み取りや削除は許可しません。読み取りと削除の権限は、アーカイブアカウントのセキュリティロールだけに付与されるためです。これにより、職務分離を明確に適用できます。

アーカイブへのアクセス制限

Log Archive アカウントにアクセスできるプリンシパルはごく少数にする必要があり、理想的にはワークロードを管理する人と同じであってはなりません。アクセスは小規模なセキュリティチームまたは監査チームに限定し、多くの場合、権限を厳密に絞ったクロスアカウントロールを介して行います。アーカイブに触れられる人を最小限にすることで、証拠が侵害される可能性を減らせます。

ログを保護する SCP

組織レベルのService Control Policies (SCPs)を使用すると、すべてのメンバーアカウントで、cloudtrail:StopLogging、cloudtrail:DeleteTrail、ログバケットの削除などのアクションを拒否できます。SCP はアカウント管理者に対しても権限の上限を設定するため、IAM 権限に関係なく、メンバーアカウント内の誰もログ記録を無効化できません。

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

変更不能な中央ストレージ

中央バケットには、前のレッスンで扱ったすべての機能を組み合わせる必要があります。つまり、Compliance モードのObject Lock、バージョニング、KMS 暗号化、削除を拒否するポリシーです。すべてのログを1か所に集約する場合、その場所が変更不能で厳密に管理されて初めて安全になります。そのため、アーカイブアカウントでは利用可能な最も強力なバケット強化策を適用します。

その他のログの集約

CloudTrail 以外にも、Config、VPC Flow Logs、アプリケーションログを、多くの場合はクロスアカウント配信またはレプリケーションによって、アーカイブアカウントに集約できます。すべてのログ種別を保護された1つのアーカイブに保存すると、保持、監視、調査が簡単になるうえ、すべてのログの取得元を攻撃者の手の届かない場所に置けます。

集約されたログのクエリ

セキュリティチームは、アーカイブアカウントまたは専用のセキュリティツールアカウントからAthenaを使って、集約されたログをクエリします。すべてのアカウントのログが一緒に保存されているため、1つのクエリで組織全体を対象に調査できます。これにより、各アカウントを個別に確認するよりも、組織全体の調査や脅威ハンティングをはるかに強力に実行できます。

レジリエンスと保持

集約にはレジリエンスと保持にも役立つという利点があります。ライフサイクルルールで古いログを Glacier などの低コストストレージへ移行しながら、Object Lock で変更不能性を維持できます。また、クロスリージョンレプリケーションによってリージョン障害にも備えられます。アーカイブは、厳格なコンプライアンス保持要件にも対応できる、耐久性が高く長期間保存可能な改ざん防止記録になります。

全体像

組織トレイルからログが送られ、SCP で保護され、Object Lock でロックされた、変更不能な Log Archive アカウントの構成は、ログの完全性を実現する理想形です。攻撃者がワークロードアカウントで何をしても、その行動の真実が、攻撃者が決して到達できない場所に残ることを保証します。

クイックチェック

ログの中央集約に関する知識を確認しましょう。

まとめ

専用のLog Archive アカウントによって、ワークロードアカウントから証拠を分離します。組織トレイルは CloudTrail のログをそのバケットに集約し、メンバーアカウントは無効化できません。クロスアカウントのバケットポリシーにより、各アカウントには書き込みを許可しつつ削除を禁止できます。SCPは組織全体で StopLogging/DeleteTrail を拒否し、Object Lockと暗号化によってストレージを変更不能にします。その結果、改ざんを防止し、クエリ可能で、コンプライアンス要件を満たすログ保持を実現できます。

よくある質問

「ログを一元管理するアーカイブアカウント」レッスンは無料ですか?

はい。「ログを一元管理するアーカイブアカウント」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「ログを一元管理するアーカイブアカウント」で何を学びますか?

攻撃者の手が届かない別のアカウントにログを隔離します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「ログを一元管理するアーカイブアカウント」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ログ改ざんが脅威となる理由
  2. CloudTrailログファイルの検証
  3. ログ保存バケットの保護
  4. ログを一元管理するアーカイブアカウント
← Cloud & IT Cert Prepに戻る