SLG/EDU के लिए CloudWatch Logs डेटा सुरक्षा नीतियां
हालांकि लॉगिंग डेटा सामान्य रूप से लाभदायक है, लेकिन Health Insurance Portability and Accountability Act (HIPAA), General Data Privacy Regulation (GDPR), Payment Card Industry Data Security Standard (PCI-DSS), और Federal Risk and Authorization Management Program (FedRAMP) जैसे सख्त नि यमों वाले ऑर्गनाइज़ेशन्स के लिए इन्हें मास्क करना उपयोगी है।
CloudWatch Logs में डेटा सुरक्षा नीतियां ग्राहकों को डेटा सुरक्षा नीतियां परिभाषित और लागू करने में सक्षम बनाती हैं जो ट्रांज़िट में लॉग डेटा को संवेदनशील डेटा के लिए स्कैन करती हैं और पाए गए संवेदनशील डेटा को मास्क करती हैं।
ये नीतियां पैटर्न मैचिंग और मशीन लर्निंग मॉडल का उपयोग करके संवेदनशील डेटा का पता लगाती हैं और आपके खाते में CloudWatch लॉग ग्रुप में इन्जेस्ट किए गए इवेंट्स में दिखाई देने वाले उस डेटा का ऑडिट और मास्क करने में मदद करती हैं।
संवेदनशील डेटा का चयन करने के लिए उपयोग की जाने वाली तकनीकों और मानदंडों को मैचिंग डेटा आइडेंटिफायर के रूप में संदर्भित किया जाता है। इन प्रबंधित डेटा आइड ेंटिफायर का उपयोग करके, CloudWatch Logs निम्नलिखित का पता लगा सकता है:
- क्रेडेंशियल जैसे प्राइवेट की या AWS सीक्रेट एक्सेस की
- डिवाइस आइडेंटिफायर जैसे IP एड्रेस या MAC एड्रेस
- वित्तीय जानकारी जैसे बैंक अकाउंट नंबर, क्रेडिट कार्ड नंबर या क्रेडिट कार्ड वेरिफिकेशन कोड
- Protected Health Information (PHI) जैसे Health Insurance Card Number (EHIC) या Personal Health Number
- Personally Identifiable Information (PII) जैसे ड्राइवर लाइसेंस, सोशल सिक्योरिटी नंबर या टैक्सपेयर आइडेंटिफिकेशन नंबर
संवेदनशील डेटा का पता तब लगाया जाता है और मास्क किया जाता है जब इसे लॉग ग्रुप में इन्जेस्ट किया जाता है। जब आप डेटा सुरक्षा नीति सेट करते हैं, तो उस समय से पहले लॉग ग्रुप में इन्जेस्ट किए गए लॉग इवेंट मास्क नहीं होते।
आइए ऊपर उल्लिखित कुछ डेटा प्रकारों पर विस्तार से बात करें और कुछ उदाहरण देखें:
डेटा प्रकार
क्रेडेंशियल
क्रेडेंशियल संवेदनशील डेटा प्रकार हैं जो यह सत्यापित करने के लिए उपयोग किए जाते हैं कि आप कौन हैं और क्या आपको उन रिसोर्स तक पहुंचने की अनुमति है जो आप अनुरोध कर रहे हैं। AWS इन क्रेडेंशियल जैसे प्राइवेट की और सीक्रेट एक्सेस की का उपयोग आपके अनुरोधों को प्रमाणित और अधिकृत करने के लिए क रता है।
CloudWatch Logs डेटा सुरक्षा नीतियों का उपयोग करके, आपके द्वारा चुने गए डेटा आइडेंटिफायर से मेल खाने वाला संवेदनशील डेटा मास्क किया जाता है। (हम अनुभाग के अंत में एक मास्क किया गया उदाहरण देखेंगे)।


डेटा वर्गीकरण बेस्ट प्रैक्टिसेज़ स्पष्ट रूप से परिभाषित डेटा व र्गीकरण स्तरों और आवश्यकताओं से शुरू होते हैं, जो आपके ऑर्गनाइज़ेशनात्मक, कानूनी और अनुपालन मानकों को पूरा करते हैं।
बेस्ट प्रैक्टिस के रूप में, अपने ऑर्गनाइज़ेशन की डेटा गवर्नेंस नीतियों के अनुसार अनुपालन लागू करने के लिए डेटा वर्गीकरण फ्रेमवर्क के आधार पर AWS रिसोर्स पर टैग का उपयोग करें।
अपने लॉग इवेंट्स में संवेदनशील डेटा से बचने के लिए, बेस्ट प्रैक्टिस यह है कि उन्हें अपने कोड में पहले ही बाहर कर दें और केवल आवश्यक जानकारी लॉग करें।
वित्तीय जानकारी
Payment Card Industry Data Security Standard (PCI DSS) द्वारा परिभाषित, बैंक अकाउंट, रूटिंग नंबर, डेबिट और क्रेडिट कार्ड नंबर, क्रेडिट कार्ड मैग्नेटिक स्ट्रिप डेटा को संवेदनशील वित्तीय जानकारी माना जाता है।
संवेदनशील डेटा का पता लगाने के लिए, CloudWatch Logs आपके द्वारा निर्दिष्ट डेटा आइडेंटिफायर के लिए स्कैन करता है, चाहे लॉग ग्रुप भौगोलिक रूप से कहीं भी स्थित हो, जब आप डेटा सुरक्षा नीति सेट करते हैं।

वित्तीय डेटा प्रकारों और डेटा आइडेंटिफायर की पूरी सूची देखें
Protected Health Information (PHI)
PHI में व्यक्तिगत रूप से पहचान योग्य स्वास्थ्य और स्वास्थ्य-संबंधित डेटा का एक बहुत व्यापक सेट शामिल है, जिसमें बीमा और बिलिंग जानकारी, निदान डेटा, नैदानिक देखभाल डेटा जैसे मेडिकल रिकॉर्ड और डेटा सेट और प्रयोगशाला परिणाम जैसे चित्र और परीक्षण परिणाम शामिल हैं।
CloudWatch Logs चुने गए लॉग ग्रुप से स्वास्थ्य जानकारी को स्कैन और पता लगाता है और उस डेटा को मास्क करता है।

PHI डेटा प्रकारों और डेटा आइडेंटिफायर की पूरी सूची देखें
Personally Identifiable Information (PII)
PII व्यक्तिगत डेटा का एक पाठ्य संदर्भ है जिसका उपयोग किसी व्यक्ति की पहचान करने के लिए किया जा सकता है। PII के उदाहरणों में पते, बैंक अकाउंट नंबर और फोन नंबर शामिल हैं।

PII डेटा प्रकारों और डेटा आइडेंटिफायर की पूरी सूची देखें
मास्क किए गए लॉग्स
अब यदि आप अपने लॉग ग्रुप में जाते हैं जहां आपने अपनी डेटा सुरक्षा नीति सेट की है, तो आप देखेंगे कि डेटा सुरक्षा On है और कंसोल संवेदनशील डेटा की गिनती भी प्रदर्शित करता है।

अब, View in Log Insights पर क्लिक करने से आप Log Insights कंसोल पर पहुंच जाएंगे। लॉग स्ट्रीम में लॉग इवेंट्स की जांच करने के लिए नीचे दी गई क्वेरी चलाने से आपको सभी लॉग् स की सूची मिलेगी।
fields @timestamp, @message
| sort @timestamp desc
| limit 20
जब आप एक क्वेरी का विस्तार करते हैं, तो आपको नीचे दिखाए गए अनुसार मास्क किए गए परिणाम दिखाई देंगे:

जब आप डेटा सुरक्षा नीति बनाते हैं, तो डिफ़ॉल्ट रूप से, आपके द्वारा चुने गए डेटा आइडेंटिफायर से मेल खाने वाला संवेदनशील डेटा मास्क किया जाता है। केवल वे उपयोगकर्ता जिनके पास logs:Unmask IAM अनुमति है, अनमास्क डेटा देख सकते हैं।
CloudWatch में संवेदनशील डेटा तक पहुंच को प्रशासित और प्रतिबंधित करने के लिए AWS IAM and Access Management(IAM) का उपयोग करें।
आपके क्लाउड एनवायरनमेंट की नियमित निगरानी और ऑडिटिंग संवेदनशील डेटा की सुरक्षा में समान रूप से महत्वपूर्ण है। यह एक महत्वपूर्ण पहलू बन जाता है जब एप्लिकेशन बड़ी मात्रा में डेटा उत्पन्न करते हैं और मैन्युअल रूप से, इसलिए यह अनुशंसा की जाती है कि अत्यधिक मात्रा में डेटा लॉग न करें। लॉगिंग बेस्ट प्रैक्टिसेज़ के लिए यह AWS Prescriptive Guidance पढ़ें
लॉग ग्रुप डेटा CloudWatch Logs में हमेशा एन्क्रिप्टेड होता है। वैकल्पिक रूप से, आप अपने लॉग डेटा को एन्क्रिप्ट करने के लिए AWS Key Management Service का भी उपयोग कर सकते हैं।
लचीलेपन और स्केलेबिलिटी के लिए, CloudWatch अलार्म सेट करें और AWS Amazon EventBridge और AWS Systems Manager का उपयोग करके रिमेडिएशन को स्वचालित करें।