【CloudTrailの役割(セキュリティ設計)】
目次
🔍 1. 結論
💎 一言でいうと AWS CloudTrail は、マネジメントコンソールやAWS CLIからの操作など、AWSアカウント内で行われたすべての「API呼び出し(操作履歴)」を記録するサービスです。不正アクセス調査やセキュリティ監査(Audit)において最も重要な証拠となります。
- 「誰が」「いつ」「どこから」「何をしたか」 をJSON形式のログとしてS3に保存する。
- 全リージョン(All Regions)で有効化するのがセキュリティのベストプラクティス。
📈 2. SAAで出やすいポイント
- ログの保護と完全性: 出力されたログがハッカーによって改ざん・削除されないように、「S3のMFA Delete」や「ログファイルの整合性検証(Log File Validation)」 を有効にする構成が頻出します。
- CloudWatch Logsとの連携: CloudTrailのログを CloudWatch Logs に転送し、特定のAPI(例:VPCやセキュリティグループの変更)が呼ばれたらアラームを鳴らす(SNSで通知する)仕組みがよく問われます。
- Configとの違い:
- CloudTrail = 行動履歴(誰が設定を変えたか)
- Config = 状態履歴(設定がどう変わったか)
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス・機能 |
|---|---|
| 📜 「APIの呼び出し履歴」「誰が操作したか追跡したい」 | AWS CloudTrail |
| 🕵️ 「コンプライアンスのための監査ログ」 | AWS CloudTrail |
| 🛡️ 「ログが改ざんされていないことを証明したい」 | CloudTrail ログファイルの整合性検証 |
| 🚨 「特定のリソース削除を検知して即座に通知したい」 | CloudTrail + CloudWatch Logs + SNS |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「EC2インスタンスの中のOSログイン履歴を確認する」 → CloudTrailは「AWSに対するAPI」のログです。OS内部(Linuxのssh履歴など)のログは取得できません。それはCloudWatch Logsエージェントで収集します。 – 「過去3年分のログをCloudTrailのコンソールから検索する」 → コンソールのイベント履歴は過去90日分のみ。長期保存と検索には、S3に保存した上で Amazon Athena を使ってSQL検索するのが正解です。
💡 5. 覚え方
🧠 暗記ショートカット – CloudTrail = 「クラウドの監視カメラ(足跡)」。 – AWSの敷地内(コンソールやCLI)で「誰が」「どの部屋の鍵を開けたか」をすべて録画している。 – 録画テープはS3という金庫に保管し、改ざん防止(整合性検証)シールを貼る。
📚 6. 関連サービス
| アイコン | サービス名 | 役割 |
|---|---|---|
| 🪣 | Amazon S3 | CloudTrailの監査ログを長期保管する先 |
| 📊 | Amazon Athena | S3に保存された膨大なログをSQLで検索・分析する |
| 🛡️ | AWS Config | CloudTrailとセットで使い、変更された設定の中身を確認する |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: 監査要件、トラブルシューティング手法の学習時
- 関連ノート候補:
AWS_セキュア設計_Config,AWS_SAA_Athena
8. HTMLファイル名:
AWS_セキュア設計_CloudTrail.html