Alibaba Cloud ActionTrail のログ収集範囲の確認

必要なリージョンと読み取り・書き込みイベントを監査ログに含めてください。

説明

ActionTrail のリージョンやイベントの種類を制限すると、監査に必要な活動が記録対象から外れる場合があります。収集範囲と実際のログ配信を合わせて確認してください。

想定される影響

  • 他のリージョンでの変更や、必要な読み取り・書き込み操作を調査する記録が不足する場合があります。
  • インシデントの原因や影響範囲の把握、ログ保持要件への対応が難しくなるおそれがあります。

対処方法

全リージョンと読み取り・書き込みイベントが必要な場合は、trail_region と event_rw を All に設定してください。OSS または Simple Log Service の配信先と権限を構成し、トレイルの有効状態、実際のログ受信、保持期間を確認してください。

例

OSS に配信するトレイルのリージョン範囲を比較する抜粋です。変数には実際のバケット名と、必要な書き込み権限を持つロールの ARN を指定してください。

変更前

hcl
resource "alicloud_actiontrail_trail" "actiontrail" {
  trail_name         = "action-trail"
  oss_write_role_arn = var.oss_write_role_arn
  oss_bucket_name    = var.oss_bucket_name
  event_rw           = "All"
  trail_region       = "cn-hangzhou"
}

変更後

hcl
resource "alicloud_actiontrail_trail" "actiontrail" {
  trail_name         = "action-trail"
  oss_write_role_arn = var.oss_write_role_arn
  oss_bucket_name    = var.oss_bucket_name
  event_rw           = "All"
  trail_region       = "All"
}

変更後は、対応する読み取り・書き込みイベントのリージョン範囲を All に広げます。すべてのサービスのデータアクセスログが自動的に含まれるわけではないため、必要なイベントの対応状況も確認してください。

参考資料