説明
AWS Configの記録停止や配信設定の変更は、リソース構成の追跡に影響します。CloudTrailイベントをCloudWatch Logsのメトリクスフィルターとアラームに連携させ、変更を監視してください。
想定される影響
通知がないと、構成の記録が途切れても気付くのが遅れるおそれがあります。
対処方法
構成レコーダーと配信チャネルの変更イベントを収集してください。フィルターが出力するメトリクスの名前と名前空間にアラームを関連付け、担当者への通知アクションを設定してください。
例
以下は、アラームが参照するメトリクスを比較する例です。CloudTrailのログ配信、ロググループ、通知先は別途設定してください。
変更前
hcl
resource "aws_cloudwatch_log_metric_filter" "example" {
name = "CIS-AWSConfigChanges"
pattern = "{ ($.eventSource = \"config.amazonaws.com\") && (($.eventName=StopConfigurationRecorder)||($.eventName=DeleteDeliveryChannel)||($.eventName=PutDeliveryChannel)||($.eventName=PutConfigurationRecorder)) }"
log_group_name = aws_cloudwatch_log_group.CIS_CloudWatch_LogsGroup.name
metric_transformation {
name = "CIS-AWSConfigChanges"
namespace = "CIS_Metric_Alarm_Namespace"
value = "1"
}
}
resource "aws_cloudwatch_metric_alarm" "example" {
alarm_name = "CIS-3.9-AWSConfigChanges"
comparison_operator = "GreaterThanOrEqualToThreshold"
evaluation_periods = "1"
metric_name = "XXXX NOT YOUR FILTER XXXX"
namespace = "CIS_Metric_Alarm_Namespace"
period = "300"
statistic = "Sum"
threshold = "1"
}
変更後
hcl
resource "aws_cloudwatch_log_metric_filter" "example" {
name = "CIS-AWSConfigChanges"
pattern = "{ ($.eventSource = \"config.amazonaws.com\") && (($.eventName=StopConfigurationRecorder)||($.eventName=DeleteDeliveryChannel)||($.eventName=PutDeliveryChannel)||($.eventName=PutConfigurationRecorder)) }"
log_group_name = aws_cloudwatch_log_group.CIS_CloudWatch_LogsGroup.name
metric_transformation {
name = "CIS-AWSConfigChanges"
namespace = "CIS_Metric_Alarm_Namespace"
value = "1"
}
}
resource "aws_cloudwatch_metric_alarm" "example" {
alarm_name = "CIS-3.9-AWSConfigChanges"
comparison_operator = "GreaterThanOrEqualToThreshold"
evaluation_periods = "1"
metric_name = aws_cloudwatch_log_metric_filter.example.id
namespace = "CIS_Metric_Alarm_Namespace"
period = "300"
statistic = "Sum"
threshold = "1"
}