CloudTrailログの整合性確認用ダイジェストが無効になっている

CloudTrailログの変更を検証するためのダイジェストファイルを生成してください。

説明

enable_log_file_validationを有効にすると、CloudTrailはログファイルのハッシュを含む署名付きダイジェストファイルを提供します。無効な期間は、この検証用データが生成されません。

想定される影響

配信後のログが変更・削除されたかを確認しにくくなり、インシデント調査や監査に支障が出るおそれがあります。

対処方法

enable_log_file_validation = trueを設定し、ログとダイジェストを両方保管してください。AWS CLIなどのツールで実際の検証も行ってください。

例

設定を有効にするだけでは、検証の実行やログの改変防止にはなりません。以下は検証に使うデータの生成を有効にする例です。

変更前

hcl
resource "aws_cloudtrail" "example" {
  name           = "example"
  s3_bucket_name = "bucketlog1"
}

変更後

hcl
resource "aws_cloudtrail" "example" {
  name                       = "example"
  s3_bucket_name             = "bucketlog1"
  enable_log_file_validation = true
}

参考資料