Passer au contenu

Comment puis-je utiliser les alarmes CloudWatch pour surveiller les événements CloudTrail ?

Lecture de 5 minute(s)
0

Je souhaite utiliser les alarmes Amazon CloudWatch pour surveiller les événements AWS CloudTrail.

Brève description

Une alarme CloudWatch surveille une seule métrique CloudWatch ou le résultat d'une expression mathématique basée sur les métriques CloudWatch. Pour créer des alarmes afin de surveiller les événements CloudTrail, activez la journalisation CloudWatch pour votre suivi et créez des filtres de métriques sur le groupe de journaux CloudTrail.

Remarque : Les filtres de métriques définissent les termes et les modèles à rechercher dans les données des journaux lorsqu'elles sont envoyées à CloudWatch Logs. CloudWatch Logs utilise des filtres de métriques pour convertir les données des journaux en métriques numériques que vous pouvez représenter sous forme graphique et sur lesquelles vous pouvez définir une alarme.

Résolution

Remarque : Si des erreurs surviennent lorsque vous exécutez des commandes de l’interface de la ligne de commande AWS (AWS CLI), consultez la section Résoudre les erreurs liées à l’AWS CLI. Vérifiez également que vous utilisez bien la version la plus récente de l’AWS CLI.

Avant de commencer, procédez comme suit :

  1. Créez un suivi dans la console CloudTrail ou utilisez l'AWS CLI pour créer un suivi.
  2. Créez un groupe de journaux. Vous pouvez effectuer cette opération lorsque vous créez un suivi.
  3. Utilisez la console de gestion AWS ou l'AWS CLI pour configurer votre journal afin d'envoyer les événements à CloudWatch Logs à des fins de surveillance.
  4. Créez ou spécifiez un rôle AWS Identity and Access Management (IAM) qui accorde à CloudTrail les autorisations nécessaires pour créer un flux de journaux CloudWatch Logs. Le flux de journal doit être créé dans le groupe de journaux spécifié auquel les événements CloudTrail doivent être transmis. CloudTrail_CloudWatchLogs_Role est le rôle par défaut.

Remarque : Les étapes suivantes pour Créer un filtre de métriques et Créer une alarme fournissent un exemple de la procédure de surveillance des événements ConsoleLogin sans événements CloudTrail activés par MFA.

Créer un filtre de métrique

Pour créer un filtre de métrique pour les événements ConsoleLogin sans événements CloudTrail activés par MFA, procédez comme suit :

  1. Ouvrez la console CloudWatch.

  2. Dans le volet de navigation, sous Journaux, sélectionnez Groupes de journaux.

  3. Dans la liste des groupes de journaux, choisissez le groupe de journaux que vous avez créé pour votre suivi.

  4. Dans le menu Filtres de métriques ou Actions, sélectionnez Créer un filtre de métriques.

  5. Sur la page Définir un modèle, dans Créer un modèle de filtre, saisissez ce qui suit pour le Modèle de filtre :

    { ($.eventName = ConsoleLogin) && ($.additionalEventData.MFAUsed != Yes) }
  6. Dans Tester le modèle, ne mettez pas à jour les valeurs par défaut. Sélectionnez Suivant.

  7. Sur la page Affecter une métrique, pour Nom du filtre, saisissez ConsoleSignInWithoutMFA.

  8. Dans Détails de métriques, activez Créer un nouveau et procédez comme suit :
    Pour Espace de nom de la métrique, saisissez CloudTrailMetrics.
    Pour Nom de la métrique, saisissez ConsoleSignInWithoutMFA.
    Pour Valeur de la métrique, saisissez 1.
    Pour Valeur par défaut, laissez ce champ vide.

  9. Sélectionnez Suivant.

  10. Sur la page Réviser et créer, vérifiez vos choix. Sélectionnez Créer un filtre de métrique pour créer le filtre ou sélectionnez Modifier pour modifier les valeurs.

Remarque : Une fois que vous avez créé le filtre de métriques, la page Détails du groupe de journaux CloudWatch Logs pour le groupe de journaux de suivi CloudTrail s'ouvre.

Créer une alarme

Pour créer une alarme afin de surveiller les événements ConsoleLogin sans événements CloudTrail activés par MFA, procédez comme suit :

  1. Dans l'onglet Filtres de métriques, identifiez le filtre de métriques que vous avez créé et cochez la case correspondant.
  2. Dans la barre Filtres de métriques, sélectionnez Créer une alarme. Dans Indiquer la métrique et les conditions, saisissez les informations suivantes :
    Pour Nom de la métrique, conservez le nom de métrique actuel ConsoleSignInWithoutMFA.
    Pour Statistique, conservez la valeur par défaut, Somme.
    Pour Période, conservez la valeur par défaut, 5 minutes.
    Dans Conditions, pour Type de seuil, sélectionnez Statique.
    Pour Chaque fois que la métrique_nom est, sélectionnez Supérieur/égal.
    Pour la valeur de seuil, saisissez la valeur requise. Dans cet exemple, 3 est la valeur seuil.
    Dans Configuration supplémentaire, ne mettez pas à jour les valeurs par défaut.
  3. Sélectionnez Suivant.
  4. Sur la page Configurer les actions, pour Notification, sélectionnez Créer une rubrique ou sélectionnez une rubrique Amazon Simple Notification Service (Amazon SNS) existante.
    Pour Créer une rubrique, saisissez ConsoleSignInWithoutMFA_CloudWatch_Alarms_Topic comme nom de rubrique Amazon SNS.
  5. Dans Points de terminaison d'e-mail, saisissez les adresses e-mail des utilisateurs auxquels vous souhaitez recevoir des notifications d'alarme. Assurez-vous d'utiliser des virgules pour séparer les adresses e-mail.
    Remarque : Chaque adresse e-mail est requise pour répondre à l'e-mail de confirmation afin de confirmer son abonnement à la rubrique Amazon SNS. La colonne Actions de l’alarme indique En attente de confirmation jusqu'à ce que tous les destinataires d’e-mails soient confirmés.
  6. Sélectionnez Créer une rubrique.
  7. Pour cet exemple, ignorez les autres types d'actions. Sélectionnez Suivant.
  8. Sur la page Ajouter un nom et une description, saisissez le nom et la description de l'alarme. Pour cet exemple, saisissez le nom Connexion à la console sans MFA et la description Émet des alarmes si plus de 3 connexions à la console sans MFA se produisent en 5 minutes.
  9. Sélectionnez Suivant.
  10. Sur la page Prévisualiser et créer, passez en revue vos choix. Sélectionnez Créer une alarme pour créer l'alarme ou Modifier pour modifier les valeurs.

Remarque : Les étapes précédentes créent une alarme CloudWatch qui se déclenche lorsqu'une connexion à la console de gestion AWS échoue dans la fenêtre de cinq minutes spécifiée.

AWS OFFICIELA mis à jour il y a 2 ans