説明
Elasticsearch または OpenSearch ドメインの監査ログが不足すると、認証失敗、権限の使用、インデックスの変更など、必要なユーザー活動を調査しにくくなります。記録するイベントは監査設定によって異なります。
監査ロギングには、きめ細かなアクセスコントロールが必要です。CloudWatch Logs への発行設定に加え、OpenSearch Dashboards などで監査機能と必要なイベントカテゴリも有効にします。
想定される影響
- 不審なアクセスや管理操作を特定のユーザーと関連付けにくくなります。
- 不要な要求本文を記録したり、ログへのアクセスを広く許可したりすると、機密データが漏えいするおそれがあります。
対処方法
きめ細かなアクセスコントロールと監査機能を利用できるドメイン構成を確認してください。AUDIT_LOGS に実際のロググループ ARN と Enabled: true を指定し、ログ配信権限を用意してください。必要な監査イベントカテゴリを選び、実際の記録、保持期間、アクセス制限を確認してください。
例
AWS::Elasticsearch::Domain リソースタイプを使った設定抜粋です。ロググループ ARN を実際の値に置き換え、対応するエンジン、きめ細かなアクセスコントロール、ログのリソースポリシーを別途用意してください。
変更前
yaml
Resources:
ElasticsearchDomain:
Type: AWS::Elasticsearch::Domain
Properties:
DomainName: my-domain
LogPublishingOptions:
AUDIT_LOGS:
CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
Enabled: false
監査ログの CloudWatch への発行を無効にします。
変更後
yaml
Resources:
ElasticsearchDomain:
Type: AWS::Elasticsearch::Domain
Properties:
DomainName: my-domain
LogPublishingOptions:
AUDIT_LOGS:
CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
Enabled: true
監査ログの発行を有効にします。ログを生成するには、ドメイン側の監査機能と記録するイベントも構成してください。