VPC Flow Logsの収集範囲の確認

対象ネットワークと必要なトラフィックがVPC Flow Logsに含まれるか確認してください。

説明

VPC Flow LogsはネットワークインターフェイスのIPトラフィック情報を記録し、接続問題や疑わしい通信の調査に役立ちます。必要な範囲のフロー記録がなければ、インシデント調査の根拠が不足する場合があります。

VPC、サブネット、ネットワークインターフェイス単位の既存の収集範囲を合わせて確認してください。フローログはパケットの内容やすべての通信を記録するものではなく、IPアドレスだけでユーザーの身元を確定することもできません。

想定される影響

  • 疑わしい通信のアドレス、ポート、許可・拒否の結果を調査しにくくなる可能性があります。
  • 接続失敗やアクセス問題の原因調査に時間がかかる可能性があります。

対処方法

AWS::EC2::FlowLogのResourceIdとResourceTypeを実際の収集対象に合わせてください。必要な許可・拒否トラフィックを含むTrafficTypeを選び、保存先と配信権限を用意してください。実際の収集、アクセス制限、保存期間を確認してください。

例

CloudWatch Logsに送信する設定の抜粋です。RoleとLogGroupは別途用意してください。変更前のMyVPC1は、別の実際のVPCを表す入力またはリソースとして定義する必要があります。

変更前

yaml
Resources:
  MyVPC:
    Type: AWS::EC2::VPC
    Properties:
      CidrBlock: 10.0.0.0/16

  FlowLog:
    Type: AWS::EC2::FlowLog
    Properties:
      DeliverLogsPermissionArn: !GetAtt Role.Arn
      LogGroupName: !Ref LogGroup
      ResourceId: !Ref MyVPC1
      ResourceType: VPC
      TrafficType: ACCEPT

フローログはMyVPCではなくMyVPC1を対象にしています。この設定はMyVPCの通信を収集しません。

変更後

yaml
Resources:
  MyVPC:
    Type: AWS::EC2::VPC
    Properties:
      CidrBlock: 10.0.0.0/16

  FlowLog:
    Type: AWS::EC2::FlowLog
    Properties:
      DeliverLogsPermissionArn: !GetAtt Role.Arn
      LogGroupName: !Ref LogGroup
      ResourceId: !Ref MyVPC
      ResourceType: VPC
      TrafficType: ACCEPT

対象をMyVPCに合わせます。TrafficType: ACCEPTは許可された通信だけを含むため、拒否された通信も必要ならALLなど適切な範囲を選択してください.

参考資料