説明
Neptune監査ログを生成・保存しないと、データベースへの要求やアクセス傾向を後から調査しにくくなります。CloudWatch Logsへのエクスポートは、生成された監査ログの保存と分析を一元化するのに役立ちます。
監査ログの生成とエクスポートは別の設定です。クラスターパラメーターneptune_enable_audit_logを1にし、DBインスタンスを再起動すると監査ログが生成されます。
想定される影響
- 疑わしい要求やアクセスの経緯を調べる記録が不足する可能性があります。
- インシデント調査や監査に必要な資料を確保できない場合があります。
対処方法
クラスターパラメーターで監査ログを有効にし、必要な再起動を計画してください。EnableCloudwatchLogsExportsにauditを含め、実際のログ生成と配信を確認してください。ログのアクセス権限と保存期間を管理し、保存時の暗号化も別途検討してください。
例
クラスター設定の抜粋です。実際の識別子、インスタンス、ネットワーク、監査ログ用パラメーターグループは別途構成してください。比較のために残したStorageEncrypted: falseは本番環境の推奨値ではありません。保存時の暗号化も設定してください。
変更前
json
{
"AWSTemplateFormatVersion": "2010-09-09",
"Resources": {
"Prod": {
"Type": "AWS::Neptune::DBCluster",
"Properties": {
"DBClusterIdentifier": "String",
"Port": 10000,
"StorageEncrypted": false
}
}
}
}
CloudWatch Logsへの監査ログエクスポートがありません。この設定だけでは、クラスター内部で監査ログを生成しているかは判断できません。
変更後
json
{
"AWSTemplateFormatVersion": "2010-09-09",
"Resources": {
"Prod": {
"Type": "AWS::Neptune::DBCluster",
"Properties": {
"DBClusterIdentifier": "String",
"EnableCloudwatchLogsExports": ["audit"],
"Port": 10000,
"StorageEncrypted": false
}
}
}
}
auditログのエクスポートを設定します。ログの生成にはパラメーター設定と再起動も必要です。