Live:CloudOps Webinars & Hands-on Workshops ·Register ↗
मुख्य कंटेंट तक स्किप करें

SLG/EDU के लिए CloudWatch Logs डेटा सुरक्षा नीतियां

हालांकि लॉगिंग डेटा सामान्य रूप से लाभदायक है, लेकिन Health Insurance Portability and Accountability Act (HIPAA), General Data Privacy Regulation (GDPR), Payment Card Industry Data Security Standard (PCI-DSS), और Federal Risk and Authorization Management Program (FedRAMP) जैसे सख्त नियमों वाले ऑर्गनाइज़ेशन्स के लिए इन्हें मास्क करना उपयोगी है।

CloudWatch Logs में डेटा सुरक्षा नीतियां ग्राहकों को डेटा सुरक्षा नीतियां परिभाषित और लागू करने में सक्षम बनाती हैं जो ट्रांज़िट में लॉग डेटा को संवेदनशील डेटा के लिए स्कैन करती हैं और पाए गए संवेदनशील डेटा को मास्क करती हैं।

ये नीतियां पैटर्न मैचिंग और मशीन लर्निंग मॉडल का उपयोग करके संवेदनशील डेटा का पता लगाती हैं और आपके खाते में CloudWatch लॉग ग्रुप में इन्जेस्ट किए गए इवेंट्स में दिखाई देने वाले उस डेटा का ऑडिट और मास्क करने में मदद करती हैं।

संवेदनशील डेटा का चयन करने के लिए उपयोग की जाने वाली तकनीकों और मानदंडों को मैचिंग डेटा आइडेंटिफायर के रूप में संदर्भित किया जाता है। इन प्रबंधित डेटा आइडेंटिफायर का उपयोग करके, CloudWatch Logs निम्नलिखित का पता लगा सकता है:

  • क्रेडेंशियल जैसे प्राइवेट की या AWS सीक्रेट एक्सेस की
  • डिवाइस आइडेंटिफायर जैसे IP एड्रेस या MAC एड्रेस
  • वित्तीय जानकारी जैसे बैंक अकाउंट नंबर, क्रेडिट कार्ड नंबर या क्रेडिट कार्ड वेरिफिकेशन कोड
  • Protected Health Information (PHI) जैसे Health Insurance Card Number (EHIC) या Personal Health Number
  • Personally Identifiable Information (PII) जैसे ड्राइवर लाइसेंस, सोशल सिक्योरिटी नंबर या टैक्सपेयर आइडेंटिफिकेशन नंबर
नोट

संवेदनशील डेटा का पता तब लगाया जाता है और मास्क किया जाता है जब इसे लॉग ग्रुप में इन्जेस्ट किया जाता है। जब आप डेटा सुरक्षा नीति सेट करते हैं, तो उस समय से पहले लॉग ग्रुप में इन्जेस्ट किए गए लॉग इवेंट मास्क नहीं होते।

आइए ऊपर उल्लिखित कुछ डेटा प्रकारों पर विस्तार से बात करें और कुछ उदाहरण देखें:

डेटा प्रकार

क्रेडेंशियल

क्रेडेंशियल संवेदनशील डेटा प्रकार हैं जो यह सत्यापित करने के लिए उपयोग किए जाते हैं कि आप कौन हैं और क्या आपको उन रिसोर्स तक पहुंचने की अनुमति है जो आप अनुरोध कर रहे हैं। AWS इन क्रेडेंशियल जैसे प्राइवेट की और सीक्रेट एक्सेस की का उपयोग आपके अनुरोधों को प्रमाणित और अधिकृत करने के लिए करता है।

CloudWatch Logs डेटा सुरक्षा नीतियों का उपयोग करके, आपके द्वारा चुने गए डेटा आइडेंटिफायर से मेल खाने वाला संवेदनशील डेटा मास्क किया जाता है। (हम अनुभाग के अंत में एक मास्क किया गया उदाहरण देखेंगे)।

क्रेडेंशियल के लिए CloudWatch Logs डेटा सुरक्षा

क्रेडेंशियल2 के लिए CloudWatch Logs डेटा सुरक्षा

सुझाव

डेटा वर्गीकरण बेस्ट प्रैक्टिसेज़ स्पष्ट रूप से परिभाषित डेटा वर्गीकरण स्तरों और आवश्यकताओं से शुरू होते हैं, जो आपके ऑर्गनाइज़ेशनात्मक, कानूनी और अनुपालन मानकों को पूरा करते हैं।

बेस्ट प्रैक्टिस के रूप में, अपने ऑर्गनाइज़ेशन की डेटा गवर्नेंस नीतियों के अनुसार अनुपालन लागू करने के लिए डेटा वर्गीकरण फ्रेमवर्क के आधार पर AWS रिसोर्स पर टैग का उपयोग करें।

सुझाव

अपने लॉग इवेंट्स में संवेदनशील डेटा से बचने के लिए, बेस्ट प्रैक्टिस यह है कि उन्हें अपने कोड में पहले ही बाहर कर दें और केवल आवश्यक जानकारी लॉग करें।

वित्तीय जानकारी

Payment Card Industry Data Security Standard (PCI DSS) द्वारा परिभाषित, बैंक अकाउंट, रूटिंग नंबर, डेबिट और क्रेडिट कार्ड नंबर, क्रेडिट कार्ड मैग्नेटिक स्ट्रिप डेटा को संवेदनशील वित्तीय जानकारी माना जाता है।

संवेदनशील डेटा का पता लगाने के लिए, CloudWatch Logs आपके द्वारा निर्दिष्ट डेटा आइडेंटिफायर के लिए स्कैन करता है, चाहे लॉग ग्रुप भौगोलिक रूप से कहीं भी स्थित हो, जब आप डेटा सुरक्षा नीति सेट करते हैं।

वित्तीय जानकारी के लिए CloudWatch Logs डेटा सुरक्षा

Protected Health Information (PHI)

PHI में व्यक्तिगत रूप से पहचान योग्य स्वास्थ्य और स्वास्थ्य-संबंधित डेटा का एक बहुत व्यापक सेट शामिल है, जिसमें बीमा और बिलिंग जानकारी, निदान डेटा, नैदानिक देखभाल डेटा जैसे मेडिकल रिकॉर्ड और डेटा सेट और प्रयोगशाला परिणाम जैसे चित्र और परीक्षण परिणाम शामिल हैं।

CloudWatch Logs चुने गए लॉग ग्रुप से स्वास्थ्य जानकारी को स्कैन और पता लगाता है और उस डेटा को मास्क करता है।

PHI के लिए CloudWatch Logs डेटा सुरक्षा

जानकारी

Personally Identifiable Information (PII)

PII व्यक्तिगत डेटा का एक पाठ्य संदर्भ है जिसका उपयोग किसी व्यक्ति की पहचान करने के लिए किया जा सकता है। PII के उदाहरणों में पते, बैंक अकाउंट नंबर और फोन नंबर शामिल हैं।

PII के लिए CloudWatch Logs डेटा सुरक्षा

जानकारी

मास्क किए गए लॉग्स

अब यदि आप अपने लॉग ग्रुप में जाते हैं जहां आपने अपनी डेटा सुरक्षा नीति सेट की है, तो आप देखेंगे कि डेटा सुरक्षा On है और कंसोल संवेदनशील डेटा की गिनती भी प्रदर्शित करता है।

लॉग ग्रुप के लिए CloudWatch Logs डेटा सुरक्षा

अब, View in Log Insights पर क्लिक करने से आप Log Insights कंसोल पर पहुंच जाएंगे। लॉग स्ट्रीम में लॉग इवेंट्स की जांच करने के लिए नीचे दी गई क्वेरी चलाने से आपको सभी लॉग्स की सूची मिलेगी।

fields @timestamp, @message
| sort @timestamp desc
| limit 20

जब आप एक क्वेरी का विस्तार करते हैं, तो आपको नीचे दिखाए गए अनुसार मास्क किए गए परिणाम दिखाई देंगे:

मास्क किए गए डेटा के लिए CloudWatch Logs डेटा सुरक्षा

important

जब आप डेटा सुरक्षा नीति बनाते हैं, तो डिफ़ॉल्ट रूप से, आपके द्वारा चुने गए डेटा आइडेंटिफायर से मेल खाने वाला संवेदनशील डेटा मास्क किया जाता है। केवल वे उपयोगकर्ता जिनके पास logs:Unmask IAM अनुमति है, अनमास्क डेटा देख सकते हैं।

सुझाव

CloudWatch में संवेदनशील डेटा तक पहुंच को प्रशासित और प्रतिबंधित करने के लिए AWS IAM and Access Management(IAM) का उपयोग करें।

सुझाव

आपके क्लाउड एनवायरनमेंट की नियमित निगरानी और ऑडिटिंग संवेदनशील डेटा की सुरक्षा में समान रूप से महत्वपूर्ण है। यह एक महत्वपूर्ण पहलू बन जाता है जब एप्लिकेशन बड़ी मात्रा में डेटा उत्पन्न करते हैं और मैन्युअल रूप से, इसलिए यह अनुशंसा की जाती है कि अत्यधिक मात्रा में डेटा लॉग न करें। लॉगिंग बेस्ट प्रैक्टिसेज़ के लिए यह AWS Prescriptive Guidance पढ़ें

सुझाव

लॉग ग्रुप डेटा CloudWatch Logs में हमेशा एन्क्रिप्टेड होता है। वैकल्पिक रूप से, आप अपने लॉग डेटा को एन्क्रिप्ट करने के लिए AWS Key Management Service का भी उपयोग कर सकते हैं।

सुझाव

लचीलेपन और स्केलेबिलिटी के लिए, CloudWatch अलार्म सेट करें और AWS Amazon EventBridge और AWS Systems Manager का उपयोग करके रिमेडिएशन को स्वचालित करें।