CloudTrailログファイルの整合性検証が無効になっている

ログの整合性を確認できるように署名付きダイジェストを生成してください。

説明

CloudTrailログファイルの整合性検証を有効にすると、ログの変更や削除の確認に使う署名付きダイジェストが生成されます。この設定は改ざんを防ぐものでも、検証を自動実行するものでもありません。

想定される影響

ダイジェストがないと、保管した監査ログが元の状態を保っているか確認しにくくなるおそれがあります。

対処方法

enable_log_file_validation: trueを設定し、ログとダイジェストの両方を保管してください。必要に応じてCloudTrailのログ検証ツールで整合性を確認してください。

例

以下はログファイルの整合性検証を有効にする例です。バケット、IAMロール、KMSキーは別途用意してください。

変更前

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"

- name: CloudTrailを作成 v2
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: false
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"

変更後

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"

参考資料