説明
CloudTrailログファイルの整合性検証を有効にすると、ログの変更や削除の確認に使う署名付きダイジェストが生成されます。この設定は改ざんを防ぐものでも、検証を自動実行するものでもありません。
想定される影響
ダイジェストがないと、保管した監査ログが元の状態を保っているか確認しにくくなるおそれがあります。
対処方法
enable_log_file_validation: trueを設定し、ログとダイジェストの両方を保管してください。必要に応じてCloudTrailのログ検証ツールで整合性を確認してください。
例
以下はログファイルの整合性検証を有効にする例です。バケット、IAMロール、KMSキーは別途用意してください。
変更前
yaml
- name: CloudTrailを作成
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"
- name: CloudTrailを作成 v2
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: false
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"
変更後
yaml
- name: CloudTrailを作成
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"