説明
RDS PostgreSQL の log_connections が無効だと、接続試行や成功した接続を調査するための情報が不足する場合があります。接続ログはアカウントの悪用や異常なアクセスの調査に役立ちますが、それ自体でアクセスを遮断するものではありません。
想定される影響
- 接続履歴が不足すると、不審なログインや繰り返しの接続試行を調査しにくくなります。
- アカウントの悪用や外部アクセスの影響範囲を把握するまでに時間がかかる場合があります。
対処方法
使用する PostgreSQL バージョンの対応状況を確認し、parameters で log_connections を ON に設定してください。実際の適用値とログ収集を確認し、必要な保持期間とアクセス権限を設定してください。他のエンジンでは、それぞれの接続監査機能を使用してください。
例
RDS PostgreSQL の接続ログ設定の抜粋です。バージョン、インスタンスタイプ、容量は対象リージョンで対応する組み合わせを選び、ネットワークなどの作成設定は別途構成してください。
変更前
hcl
resource "alicloud_db_instance" "default" {
engine = "PostgreSQL"
engine_version = var.postgresql_version
instance_type = var.db_instance_type
instance_storage = var.db_instance_storage
}
変更後
hcl
resource "alicloud_db_instance" "default" {
engine = "PostgreSQL"
engine_version = var.postgresql_version
instance_type = var.db_instance_type
instance_storage = var.db_instance_storage
parameters {
name = "log_connections"
value = "ON"
}
}
変更前は接続ログの値を明示していないため、実際のパラメーター値を確認する必要があります。変更後は log_connections を ON に指定します。接続試行後に想定するログが記録されることを確認してください。