CloudTrailログファイルの検証が無効

署名付きダイジェストでCloudTrailログの完全性を確認してください。

説明

CloudTrailのログファイル検証を有効にすると、ログの変更や削除を確認するための署名付きダイジェストファイルが生成されます。この設定だけで改ざんを防止したり、検証を自動実行したりするわけではありません。

想定される影響

ダイジェストがないと、収集したログが変更または削除されていないことの立証が難しくなる場合があります。

対処方法

EnableLogFileValidation: trueを設定し、ログとダイジェストを保存してください。必要に応じてCloudTrailの検証ツールで完全性を確認してください。

例

既存の証跡でダイジェストの生成を有効にする例です。ログバケットとアクセスポリシーは別途設定してください。

変更前

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      EnableLogFileValidation: false

変更後

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      EnableLogFileValidation: true

参考資料