설명
enable_log_file_validation을 활성화하면 CloudTrail이 로그 파일의 해시와 서명이 포함된 다이제스트 파일을 제공합니다. 비활성화하면 해당 기간의 무결성 검증 자료가 생성되지 않습니다.
잠재적 영향
로그가 전달된 이후 변경되거나 삭제되었는지 확인하기 어려워 사고 조사와 감사에 제약이 생길 수 있습니다.
해결 방법
enable_log_file_validation = true를 설정하고 로그와 다이제스트 파일을 보존하세요. AWS CLI 등의 도구로 실제 검증도 수행하세요.
예시
설정을 켜는 것만으로 검증이 실행되거나 로그 변경이 차단되지는 않습니다. 예시는 검증 자료 생성을 활성화합니다.
변경 전
hcl
resource "aws_cloudtrail" "example" {
name = "example"
s3_bucket_name = "bucketlog1"
}
변경 후
hcl
resource "aws_cloudtrail" "example" {
name = "example"
s3_bucket_name = "bucketlog1"
enable_log_file_validation = true
}