Elasticsearch・OpenSearch の監査ログ設定の確認

監査ログの生成と CloudWatch への配信を合わせて構成してください。

説明

Elasticsearch または OpenSearch ドメインの監査ログが不足すると、認証失敗、権限の使用、インデックスの変更など、必要なユーザー活動を調査しにくくなります。記録するイベントは監査設定によって異なります。

監査ロギングには、きめ細かなアクセスコントロールが必要です。CloudWatch Logs への発行設定に加え、OpenSearch Dashboards などで監査機能と必要なイベントカテゴリも有効にします。

想定される影響

  • 不審なアクセスや管理操作を特定のユーザーと関連付けにくくなります。
  • 不要な要求本文を記録したり、ログへのアクセスを広く許可したりすると、機密データが漏えいするおそれがあります。

対処方法

きめ細かなアクセスコントロールと監査機能を利用できるドメイン構成を確認してください。AUDIT_LOGS に実際のロググループ ARN と Enabled: true を指定し、ログ配信権限を用意してください。必要な監査イベントカテゴリを選び、実際の記録、保持期間、アクセス制限を確認してください。

例

AWS::Elasticsearch::Domain リソースタイプを使った設定抜粋です。ロググループ ARN を実際の値に置き換え、対応するエンジン、きめ細かなアクセスコントロール、ログのリソースポリシーを別途用意してください。

変更前

yaml
Resources:
  ElasticsearchDomain:
    Type: AWS::Elasticsearch::Domain
    Properties:
      DomainName: my-domain
      LogPublishingOptions:
        AUDIT_LOGS:
          CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
          Enabled: false

監査ログの CloudWatch への発行を無効にします。

変更後

yaml
Resources:
  ElasticsearchDomain:
    Type: AWS::Elasticsearch::Domain
    Properties:
      DomainName: my-domain
      LogPublishingOptions:
        AUDIT_LOGS:
          CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
          Enabled: true

監査ログの発行を有効にします。ログを生成するには、ドメイン側の監査機能と記録するイベントも構成してください。

参考資料