ログ配信が停止している CloudTrail 証跡

監査に必要な CloudTrail 証跡のイベント記録とログ配信を有効にしてください。

説明

CloudTrail 証跡で IsLogging が false の場合、その証跡のイベント記録とログファイルの配信が停止します。証跡に依存する変更調査や長期監査の記録に空白が生じるおそれがあります。

別途提供される過去90日間の管理イベント履歴や、他の証跡の記録は利用できます。必要なデータイベントとリージョンの収集範囲は、イベント選択などの設定で別途構成します。

想定される影響

  • 停止期間の活動を、その証跡のログファイルで調査できない場合があります。
  • 長期保存が必要な監査記録が欠落するおそれがあります。

対処方法

必要な証跡の IsLogging を true にし、S3 保存先の権限と実際のログ配信を確認してください。監査目的に合わせてイベントの種類、リージョン、保持期間、ログへのアクセス権限を構成してください。必要に応じてログファイルの整合性検証やアラートも適用してください。

例

同じ証跡の設定抜粋です。AuditBucket と、CloudTrail のログ配信を許可するバケットポリシーは別途用意してください。

変更前

yaml
Resources:
  AuditTrail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref AuditBucket
      IsLogging: false
      IsMultiRegionTrail: true

証跡のログ配信を停止します。マルチリージョン設定だけでは記録は有効になりません。

変更後

yaml
Resources:
  AuditTrail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref AuditBucket
      IsLogging: true
      IsMultiRegionTrail: true
      EnableLogFileValidation: true

配信と、整合性検証用のダイジェストファイルの生成を有効にします。整合性検証は、ログの削除や変更を防ぐアクセス制御の代わりにはなりません。

参考資料