説明
ActionTrail のリージョンやイベントの種類を制限すると、監査に必要な活動が記録対象から外れる場合があります。収集範囲と実際のログ配信を合わせて確認してください。
想定される影響
- 他のリージョンでの変更や、必要な読み取り・書き込み操作を調査する記録が不足する場合があります。
- インシデントの原因や影響範囲の把握、ログ保持要件への対応が難しくなるおそれがあります。
対処方法
全リージョンと読み取り・書き込みイベントが必要な場合は、trail_region と event_rw を All に設定してください。OSS または Simple Log Service の配信先と権限を構成し、トレイルの有効状態、実際のログ受信、保持期間を確認してください。
例
OSS に配信するトレイルのリージョン範囲を比較する抜粋です。変数には実際のバケット名と、必要な書き込み権限を持つロールの ARN を指定してください。
変更前
hcl
resource "alicloud_actiontrail_trail" "actiontrail" {
trail_name = "action-trail"
oss_write_role_arn = var.oss_write_role_arn
oss_bucket_name = var.oss_bucket_name
event_rw = "All"
trail_region = "cn-hangzhou"
}
変更後
hcl
resource "alicloud_actiontrail_trail" "actiontrail" {
trail_name = "action-trail"
oss_write_role_arn = var.oss_write_role_arn
oss_bucket_name = var.oss_bucket_name
event_rw = "All"
trail_region = "All"
}
変更後は、対応する読み取り・書き込みイベントのリージョン範囲を All に広げます。すべてのサービスのデータアクセスログが自動的に含まれるわけではないため、必要なイベントの対応状況も確認してください。