ログ保存バケットの保護
ポリシーとObject Lockを適用し、ログを変更不能にします。
「ログ保存バケットの保護」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
バケットは最重要資産
CloudTrail、Config、Flow Logs は、最終的にS3 バケットへデータを保存します。そのバケットは監査証跡の最重要資産であるため、最も強力な保護が必要です。バケットが安全であれば、ワークロードを侵害した攻撃者でも、自分の行動を示す証拠にアクセスできません。
パブリックアクセスのブロック
最初の制御はS3 Block Public Accessです。これにより、ログバケットがインターネットに公開されることを防ぎます。誰でも読み取れるログバケットは、機密性の高い運用情報を不特定多数に漏らします。アカウントレベルとバケットレベルの両方で Block Public Access を有効にすれば、このリスクを確実に排除できます。
厳格なバケットポリシー
厳格なバケットポリシーでは、ロギングサービスだけに書き込みを許可し、読み取りは特定のセキュリティロールだけに許可し、それ以外の全員を拒否します。すべてのプリンシパルに対して s3:DeleteObject を拒否することもできます。これにより、通常の API 呼び出しでログを削除できなくなり、軽率な改ざんに対する強力な基本防御となります。
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:DeleteObject",
"Resource": "arn:aws:s3:::my-log-bucket/*"
}S3 Object Lock
S3 Object Lock はwrite-once-read-many (WORM) ストレージを適用し、一定期間オブジェクトを完全に不変にします。アカウント管理者であっても、保持期間が終了する前にロックされたオブジェクトを削除または上書きすることはできません。これは、攻撃者や内部関係者によるログ削除に対する最も強力な防御です。
Compliance モードと Governance モード
Object Lock には2つのモードがあります。Governance mode では、特別な権限を持つユーザーがロックを上書きできます。Compliance mode では、誰も、root ユーザーでさえ、保持期間が終了するまで削除や保持期間の短縮を行えません。規制対象の監査ログには、Compliance mode が最も強力な保証を提供します。
バージョニング
Object Lock にはバージョニングが必要であり、オブジェクトのすべてのバージョンが保持されます。バージョニングだけでも役立ちます。攻撃者がオブジェクトを上書きしても、以前のバージョンが残るためです。DeleteObjectVersion を拒否する設定と組み合わせれば、単一の現行オブジェクトを削除するよりも履歴の破壊がはるかに困難になります。
MFA Delete
MFA Delete は、オブジェクトのバージョンを完全に削除したり、バージョニングの状態を変更したりする際に、多要素認証を要求します。ログバケットに対する破壊的な操作の前に、人によるハードウェアを利用した認証の関門を設けるため、認証情報が侵害されても MFA デバイスなしにバージョンを密かに一掃することはできません。
ログの暗号化
保存時のログデータを KMS で暗号化します。特に、復号できるユーザーをポリシーで制限したカスタマーマネージドキーが理想的です。ログにはユーザー名や IP アドレスなどの機密情報が含まれることが多いため、これにより機密性が保護されます。KMS は復号のたびに監査記録も生成するため、誰がログを読み取ったかを把握する可視性も得られます。
アクセスログと監視
S3 サーバーアクセスログを有効にするか、ログバケットに対する CloudTrail データイベントを使用して、誰がアクセスしたかを確認できるようにします。予期しない読み取りや削除の試みに対してアラームを設定します。ログバケット自体を監視すれば、証拠への攻撃も、皮肉なことに記録されるようになります。
制御の多層化
単一の設定だけでは不十分です。Block Public Access、削除を拒否するバケットポリシー、Compliance mode のObject Lock、バージョニング、MFA Delete、KMS 暗号化を組み合わせることで、バケットは削除、改変、公開に強くなります。目標は多層防御です。それぞれの層が、他の層の弱点を補います。
全体の統合
適切にロックダウンされたログバケットは、不変で、非公開で、暗号化され、監視されています。CloudTrail ログファイルの検証による改ざん検知と組み合わせることで、証拠を残し、その完全性を証明可能な状態に保てます。このバケットレベルの強化こそが、ログの保護を扱う試験シナリオで求められる内容です。
クイックチェック
バケットのセキュリティ強化に関する知識を確認しましょう。
まとめ
多層的な制御でログバケットを強化します。パブリックアクセスをブロックし、削除を拒否するバケットポリシー、S3 Object Lock(Compliance モードは解除できず、Governance モードは上書き可能)、バージョニング、MFA Delete、機密性を確保するKMS 暗号化を使用します。S3 アクセスログまたは CloudTrail のデータイベントでアクセスを監視します。これらを組み合わせることで、ログを変更不能かつ非公開にし、監視できるようになります。
よくある質問
「ログ保存バケットの保護」レッスンは無料ですか?
はい。「ログ保存バケットの保護」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「ログ保存バケットの保護」で何を学びますか?
ポリシーとObject Lockを適用し、ログを変更不能にします。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ログ保存バケットの保護」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。