ルートユーザーの使用を通知するCloudWatchアラームが未設定

AWSルートユーザーの使用を通知するよう設定してください。

説明

AWSルートユーザーは、アカウント内で広範な権限を持ちます。日常業務での使用は避け、使用時には担当者が確認できるよう監視してください。

想定される影響

通知がないと、承認されていないルートユーザーの操作の発見や対応が遅れるおそれがあります。

対処方法

ルートユーザーの操作を収集するログメトリクスフィルターと、そのメトリクスを参照するアラームを設定してください。操作を確認する担当者に通知が届くようにしてください。

例

以下は、AWSサービスによるイベントを除外するフィルターを使い、アラームのメトリクスへの関連付けを比較する例です。CloudTrailのログ配信と通知先は別途設定してください。

変更前

hcl
resource "aws_cloudwatch_log_metric_filter" "example" {
  name           = "CIS-RootAccountUsage"
  pattern        = "{ $.userIdentity.type = \"Root\" && $.userIdentity.invokedBy NOT EXISTS && $.eventType != \"AwsServiceEvent\" }"
  log_group_name = aws_cloudwatch_log_group.CIS_CloudWatch_LogsGroup.name

  metric_transformation {
    name      = "CIS-RootAccountUsage"
    namespace = "CIS_Metric_Alarm_Namespace"
    value     = "1"
  }
}

resource "aws_cloudwatch_metric_alarm" "example" {
  alarm_name          = "CIS-3.3-RootAccountUsage"
  comparison_operator = "GreaterThanOrEqualToThreshold"
  evaluation_periods  = "1"
  metric_name         = "XXX NOT YOUR FILTER XXX"
  namespace           = "CIS_Metric_Alarm_Namespace"
  period              = "300"
  statistic           = "Sum"
  threshold           = "1"
}

変更後

hcl
resource "aws_cloudwatch_log_metric_filter" "example" {
  name           = "CIS-RootAccountUsage"
  pattern        = "{ $.userIdentity.type = \"Root\" && $.userIdentity.invokedBy NOT EXISTS && $.eventType != \"AwsServiceEvent\" }"
  log_group_name = aws_cloudwatch_log_group.CIS_CloudWatch_LogsGroup.name

  metric_transformation {
    name      = "CIS-RootAccountUsage"
    namespace = "CIS_Metric_Alarm_Namespace"
    value     = "1"
  }
}

resource "aws_cloudwatch_metric_alarm" "example" {
  alarm_name          = "CIS-3.3-RootAccountUsage"
  comparison_operator = "GreaterThanOrEqualToThreshold"
  evaluation_periods  = "1"
  metric_name         = aws_cloudwatch_log_metric_filter.example.id
  namespace           = "CIS_Metric_Alarm_Namespace"
  period              = "300"
  statistic           = "Sum"
  threshold           = "1"
}

参考資料