🛡️ セキュリティ:CloudTrailの使いどころ

【CloudTrailの役割(セキュリティ設計)】

目次

🔍 1. 結論

💎 一言でいうと AWS CloudTrail は、マネジメントコンソールやAWS CLIからの操作など、AWSアカウント内で行われたすべての「API呼び出し(操作履歴)」を記録するサービスです。不正アクセス調査やセキュリティ監査(Audit)において最も重要な証拠となります。

  • 「誰が」「いつ」「どこから」「何をしたか」 をJSON形式のログとしてS3に保存する。
  • 全リージョン(All Regions)で有効化するのがセキュリティのベストプラクティス。

📈 2. SAAで出やすいポイント

  • ログの保護と完全性: 出力されたログがハッカーによって改ざん・削除されないように、「S3のMFA Delete」や「ログファイルの整合性検証(Log File Validation)」 を有効にする構成が頻出します。
  • CloudWatch Logsとの連携: CloudTrailのログを CloudWatch Logs に転送し、特定のAPI(例:VPCやセキュリティグループの変更)が呼ばれたらアラームを鳴らす(SNSで通知する)仕組みがよく問われます。
  • Configとの違い:
    • CloudTrail = 行動履歴(誰が設定を変えたか)
    • Config = 状態履歴(設定がどう変わったか)

🗝 3. キーワードでの判断

問題文のキーワード 疑うサービス・機能
📜 「APIの呼び出し履歴」「誰が操作したか追跡したい」 AWS CloudTrail
🕵️ 「コンプライアンスのための監査ログ」 AWS CloudTrail
🛡️ 「ログが改ざんされていないことを証明したい」 CloudTrail ログファイルの整合性検証
🚨 「特定のリソース削除を検知して即座に通知したい」 CloudTrail + CloudWatch Logs + SNS

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – 「EC2インスタンスの中のOSログイン履歴を確認する」 → CloudTrailは「AWSに対するAPI」のログです。OS内部(Linuxのssh履歴など)のログは取得できません。それはCloudWatch Logsエージェントで収集します。 – 「過去3年分のログをCloudTrailのコンソールから検索する」 → コンソールのイベント履歴は過去90日分のみ。長期保存と検索には、S3に保存した上で Amazon Athena を使ってSQL検索するのが正解です。


💡 5. 覚え方

🧠 暗記ショートカット – CloudTrail = 「クラウドの監視カメラ(足跡)」。 – AWSの敷地内(コンソールやCLI)で「誰が」「どの部屋の鍵を開けたか」をすべて録画している。 – 録画テープはS3という金庫に保管し、改ざん防止(整合性検証)シールを貼る。


📚 6. 関連サービス

アイコン サービス名 役割
🪣 Amazon S3 CloudTrailの監査ログを長期保管する先
📊 Amazon Athena S3に保存された膨大なログをSQLで検索・分析する
🛡️ AWS Config CloudTrailとセットで使い、変更された設定の中身を確認する

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: 監査要件、トラブルシューティング手法の学習時
  • 関連ノート候補: AWS_セキュア設計_Config, AWS_SAA_Athena

8. HTMLファイル名: AWS_セキュア設計_CloudTrail.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次