説明
CloudTrailのログファイル検証を有効にすると、ログの変更や削除を確認するための署名付きダイジェストファイルが生成されます。この設定だけで改ざんを防止したり、検証を自動実行したりするわけではありません。
想定される影響
ダイジェストがないと、収集したログが変更または削除されていないことの立証が難しくなる場合があります。
対処方法
EnableLogFileValidation: trueを設定し、ログとダイジェストを保存してください。必要に応じてCloudTrailの検証ツールで完全性を確認してください。
例
既存の証跡でダイジェストの生成を有効にする例です。ログバケットとアクセスポリシーは別途設定してください。
変更前
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
EnableLogFileValidation: false
変更後
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
EnableLogFileValidation: true