ネットワークACLの変更を通知するCloudWatchアラームが未設定

ネットワークACLの変更をCloudWatchアラームで監視してください。

説明

ネットワークACLの作成・削除、エントリの変更、サブネットへの関連付けの変更は、ネットワークアクセスの範囲に影響します。関連するCloudTrailイベントを監視し、意図しない変更を確認してください。

想定される影響

変更の通知がないと、意図しないアクセスの許可や正規の通信の遮断への対応が遅れるおそれがあります。

対処方法

ネットワークACLとエントリの作成・削除、エントリの置換、サブネットへの関連付けの置換を対象とするログメトリクスフィルターを設定してください。フィルターのメトリクス名と名前空間にアラームを関連付け、通知先を設定してください。

例

以下は、フィルターとは異なるメトリクスを参照するアラームを修正する例です。ログ配信と通知先は別途設定してください。

変更前

hcl
resource "aws_cloudwatch_metric_alarm" "example" {
  alarm_name          = "CIS-4.11-Changes-NACL"
  comparison_operator = "GreaterThanOrEqualToThreshold"
  evaluation_periods  = "1"
  metric_name         = "OTHER FILTER"
  namespace           = "CIS_Metric_Alarm_Namespace"
  period              = "300"
  statistic           = "Sum"
  threshold           = "1"
}

resource "aws_cloudwatch_log_metric_filter" "example" {
  name           = "CIS-4.11-Changes-NACL"
  pattern        = "{ ($.eventName = CreateNetworkAcl) || ($.eventName = CreateNetworkAclEntry) || ($.eventName = DeleteNetworkAcl) || ($.eventName = DeleteNetworkAclEntry) || ($.eventName = ReplaceNetworkAclEntry) || ($.eventName = ReplaceNetworkAclAssociation) }"
  log_group_name = aws_cloudwatch_log_group.CIS_CloudWatch_LogsGroup.name

  metric_transformation {
    name      = "CIS-4.11-Changes-NACL"
    namespace = "CIS_Metric_Alarm_Namespace"
    value     = "1"
  }
}

変更後

hcl
resource "aws_cloudwatch_metric_alarm" "example" {
  alarm_name          = "CIS-4.11-Changes-NACL"
  comparison_operator = "GreaterThanOrEqualToThreshold"
  evaluation_periods  = "1"
  metric_name         = aws_cloudwatch_log_metric_filter.example.id
  namespace           = "CIS_Metric_Alarm_Namespace"
  period              = "300"
  statistic           = "Sum"
  threshold           = "1"
}

resource "aws_cloudwatch_log_metric_filter" "example" {
  name           = "CIS-4.11-Changes-NACL"
  pattern        = "{ ($.eventName = CreateNetworkAcl) || ($.eventName = CreateNetworkAclEntry) || ($.eventName = DeleteNetworkAcl) || ($.eventName = DeleteNetworkAclEntry) || ($.eventName = ReplaceNetworkAclEntry) || ($.eventName = ReplaceNetworkAclAssociation) }"
  log_group_name = aws_cloudwatch_log_group.CIS_CloudWatch_LogsGroup.name

  metric_transformation {
    name      = "CIS-4.11-Changes-NACL"
    namespace = "CIS_Metric_Alarm_Namespace"
    value     = "1"
  }
}

参考資料