Live:CloudOps Webinars & Hands-on Workshops ·Register ↗
मुख्य कंटेंट तक स्किप करें

CloudWatch Logs के लिए सुरक्षा बेस्ट प्रैक्टिसेज़

अपने Amazon CloudWatch Logs को सुरक्षित करना अनुपालन बनाए रखने, संवेदनशील डेटा की सुरक्षा करने और उचित ऑडिट ट्रेल सुनिश्चित करने के लिए आवश्यक है। यह गाइड आपके लॉग ग्रुप के चारों ओर मजबूत अनुमति नियंत्रण और सुरक्षा नीतियों को लागू करने के लिए व्यापक सर्वोत्तम अभ्यास प्रदान करती है, जिसमें महत्वपूर्ण डिलीशन प्रोटेक्शन सुविधा भी शामिल है।

परिचय

Amazon CloudWatch Logs आपको अपने सिस्टम, एप्लिकेशन और AWS सेवाओं से लॉग को एक एक, अत्यधिक स्केलेबल सेवा में केंद्रीकृत करने में सक्षम बनाता है (What is Amazon CloudWatch Logs?)। हालांकि, उचित सुरक्षा नियंत्रणों के बिना, लॉग डेटा एक संपत्ति के बजाय एक कमजोरी बन सकता है। यह गाइड आपके लॉग ग्रुप को सुरक्षित और अनुपालन बनाए रखने के लिए न्यूनतम-विशेषाधिकार एक्सेस, एन्क्रिप्शन, रिसोर्स-बेस्ड नीतियां, डिलीशन प्रोटेक्शन, और व्यापक ऑडिटिंग लागू करने पर केंद्रित है।

यह क्यों मायने रखता है

सुरक्षा निहितार्थ

लॉग डेटा में अक्सर संवेदनशील जानकारी होती है जिसमें उपयोगकर्ता गतिविधियां, सिस्टम कॉन्फ़िगरेशन, API कॉल, और संभावित रूप से personally identifiable information (PII) शामिल हैं। लॉग तक अनधिकृत पहुंच आपके इन्फ्रास्ट्रक्चर, एप्लिकेशन व्यवहार, और व्यावसायिक संचालन के बारे में महत्वपूर्ण सुरक्षा विवरण उजागर कर सकती है। इसके अतिरिक्त, लॉग ग्रुप का आकस्मिक या दुर्भावनापूर्ण डिलीशन महत्वपूर्ण ऑडिट ट्रेल की हानि और अनुपालन उल्लंघन का कारण बन सकता है।

अनुपालन आवश्यकताएं

कई नियामक फ्रेमवर्क को लॉग डेटा के चारों ओर विशिष्ट नियंत्रणों की आवश्यकता होती है जिसमें एक्सेस प्रतिबंध, रेस्ट और ट्रांज़िट में एन्क्रिप्शन, रिटेंशन नीतियां, डिलीशन प्रोटेक्शन, और ऑडिट ट्रेल शामिल हैं। उचित अनुमति प्रबंधन और डिलीशन प्रोटेक्शन इन आवश्यकताओं को पूरा करने के लिए मौलिक हैं।

ऑपरेशनल एक्सीलेंस

अच्छी तरह से संरचित अनुमतियां टीमों को आवश्यक लॉग तक पहुंचने में सक्षम बनाती हैं जबकि अवांछित संशोधन और डिलीशन को रोकती हैं। यह संतुलन डेटा अखंडता बनाए रखते हुए सुरक्षा और ऑपरेशनल दक्षता दोनों का समर्थन करता है।

सुरक्षा बेस्ट प्रैक्टिसेज़

CloudWatch Logs सुरक्षा एक्सेस कंट्रोल, डिलीशन प्रोटेक्शन, और एन्क्रिप्शन मैकेनिज्म की कई परतों के माध्यम से संचालित होती है जो आपके लॉग डेटा की सुरक्षा के लिए एक साथ काम करती हैं। व्यापक सुरक्षा लागू करने के लिए IAM नीतियों, डिलीशन प्रोटेक्शन, एन्क्रिप्शन, रिसोर्स नीतियों, और निरंतर निगरानी को जोड़ने वाले बहु-स्तरीय दृष्टिकोण की आवश्यकता होती है।

1. CloudWatch Logs पदानुक्रम और सुरक्षा सीमाएं

CloudWatch Logs आर्किटेक्चर को समझना प्रभावी सुरक्षा नियंत्रण लागू करने के लिए मौलिक है। उचित लॉग ऑर्गनाइज़ेशन और पदानुक्रम डिज़ाइन सभी अन्य सुरक्षा उपायों की नींव बनाते हैं।

CloudWatch Logs एक दो-स्तरीय पदानुक्रम का उपयोग करता है जो सीधे सुरक्षा नियंत्रणों को प्रभावित करता है (Working with log groups and log streams):

  • लॉग ग्रुप: शीर्ष-स्तरीय कंटेनर जो रिटेंशन नीतियां, एन्क्रिप्शन सेटिंग्स, एक्सेस अनुमतियां, और डिलीशन प्रोटेक्शन को परिभाषित करते हैं। प्रत्येक लॉग ग्रुप अपनी IAM नीतियों और KMS एन्क्रिप्शन की के साथ एक सुरक्षा सीमा के रूप में कार्य करता है
  • लॉग स्ट्रीम: एक लॉग ग्रुप के भीतर लॉग इवेंट के व्यक्तिगत अनुक्रम, आमतौर पर एक एक स्रोत (जैसे EC2 इंस्टेंस, Lambda फंक्शन, या एप्लिकेशन प्रोसेस) का प्रतिनिधित्व करते हैं। लॉग स्ट्रीम अपने पैरेंट लॉग ग्रुप से सुरक्षा सेटिंग्स इनहेरिट करते हैं लेकिन विस्तृत एक्सेस कंट्रोल के लिए IAM नीतियों में व्यक्तिगत रूप से लक्षित किए जा सकते हैं

सुरक्षा-संचालित लॉग ग्रुप डिज़ाइन

सुरक्षा आवश्यकताओं और एक्सेस पैटर्न के अनुरूप अपनी लॉग ग्रुप संरचना डिज़ाइन करें (CloudWatch Logs permissions reference):

  • एप्लिकेशन पृथक्करण: विभिन्न एप्लिकेशन के लिए अलग लॉग ग्रुप बनाएं, विशेष रूप से संवेदनशील डेटा संभालते समय, विस्तृत IAM नीतियों को सक्षम करने और क्रॉस-एप्लिकेशन लॉग एक्सेस को रोकने के लिए
  • एनवायरनमेंट अलगाव: विभिन्न एक्सेस कंट्रोल और रिटेंशन नीतियों को लागू करने के लिए प्रोडक्शन, स्टेजिंग, और डेवलपमेंट एनवायरनमेंट्स के लिए अलग लॉग ग्रुप का उपयोग करें
  • डेटा वर्गीकरण: उपयुक्त एन्क्रिप्शन, एक्सेस कंट्रोल, और रिटेंशन नीतियां लागू करने के लिए संवेदनशीलता स्तर (सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित) के अनुसार लॉग को ग्रुप करें
  • अनुपालन सीमाएं: ऑडिट लॉग, सुरक्षा लॉग, और अनुपालन-संबंधित डेटा के लिए समर्पित लॉग ग्रुप बनाएं जिन्हें विशेष हैंडलिंग और लंबी रिटेंशन अवधि की आवश्यकता है

लॉग स्ट्रीम के साथ विस्तृत एक्सेस कंट्रोल

जबकि लॉग ग्रुप प्राथमिक सुरक्षा सीमा प्रदान करते हैं, लॉग स्ट्रीम फाइन-ग्रेंड एक्सेस पैटर्न सक्षम करते हैं (Actions, resources, and condition keys for CloudWatch Logs):

  • इंस्टेंस-स्तरीय एक्सेस: उपयोगकर्ताओं को केवल विशिष्ट EC2 इंस्टेंस या कंटेनर से लॉग तक एक्सेस देने के लिए IAM नीतियों में लॉग स्ट्रीम नामों का उपयोग करें
  • टाइम-बेस्ड एक्सेस: बनाने के समय या नामकरण पैटर्न के आधार पर लॉग स्ट्रीम तक एक्सेस प्रतिबंधित करने वाली नीतियां लागू करें
  • सर्विस-स्पेसिफिक स्ट्रीम: एप्लिकेशन को केवल उनकी निर्दिष्ट लॉग स्ट्रीम में लिखने की अनुमति दें जबकि उसी लॉग ग्रुप में अन्य स्ट्रीम तक एक्सेस रोकें
  • ऑडिट ट्रेल अखंडता: अपनी ऑडिट और अनुपालन रणनीति के हिस्से के रूप में लॉग स्ट्रीम अपरिवर्तनीयता (एक बार बनने के बाद, लॉग इवेंट संशोधित नहीं किए जा सकते) का उपयोग करें

2. आइडेंटिटी-बेस्ड नीतियां (IAM नीतियां)

  • IAM नीतियों का उपयोग करके नियंत्रित करें कि कौन लॉग ग्रुप और लॉग स्ट्रीम बना सकता है, पढ़ सकता है, और प्रबंधित कर सकता है (Using identity-based policies for CloudWatch Logs)

    • न्यूनतम-विशेषाधिकार सिद्धांत लागू करें: कस्टमर-मैनेज्ड नीतियां बनाएं जो आपकी ऑर्गनाइज़ेशनात्मक आवश्यकताओं के आधार पर विशिष्ट लॉग ग्रुप तक एक्सेस प्रतिबंधित करें
    • विशिष्ट रिसोर्स ARN का उपयोग करें: वाइल्डकार्ड (*) का उपयोग करने के बजाय हमेशा अपनी IAM नीतियों में स्पष्ट लॉग ग्रुप ARN निर्दिष्ट करें। यह विशेषाधिकार वृद्धि को रोकता है और सुनिश्चित करता है कि उपयोगकर्ता केवल इच्छित लॉग ग्रुप तक पहुंच सकें
    • प्रशासनिक और ऑपरेशनल अनुमतियां अलग करें: विभिन्न अनुमति स्तरों के लिए अलग नीतियां बनाएं जैसे विश्लेषकों के लिए रीड-ओनली एक्सेस, एप्लिकेशन के लिए राइट अनुमतियां, और इन्फ्रास्ट्रक्चर टीमों के लिए प्रशासनिक अनुमतियां। इन्हें कभी भी एक अत्यधिक अनुमोदक नीति में संयोजित न करें
    • स्पष्ट रूप से डिलीशन ऑपरेशन अस्वीकार करें: महत्वपूर्ण लॉग ग्रुप के लिए, डिलीशन प्रोटेक्शन से परे अतिरिक्त सुरक्षा प्रदान करने के लिए डिलीशन ऑपरेशन के लिए स्पष्ट deny स्टेटमेंट लागू करें
  • CloudWatch में लॉगिंग करने वाले Lambda फंक्शन के लिए, सुनिश्चित करें कि IAM रोल में न्यूनतम आवश्यक अनुमतियां शामिल हैं: logs:CreateLogGroup, logs:CreateLogStream, और logs:PutLogEvents (Lambda execution role)

  • विशेषाधिकार प्राप्त अकाउंट के लिए MFA लागू करें जो लॉग ग्रुप को संशोधित या हटा सकते हैं (Overview of managing access permissions)

  • टैग-बेस्ड एक्सेस कंट्रोल लागू करें: एनवायरनमेंट (प्रोडक्शन/डेवलपमेंट), टीम स्वामित्व, या डेटा वर्गीकरण स्तर जैसी विशेषताओं के आधार पर एक्सेस को गतिशील रूप से नियंत्रित करने के लिए IAM कंडीशन की (aws:ResourceTag) के साथ संयुक्त लॉग ग्रुप पर रिसोर्स टैग का उपयोग करें (Actions, resources, and condition keys for CloudWatch Logs)

3. महत्वपूर्ण लॉग ग्रुप के लिए डिलीशन प्रोटेक्शन

डिलीशन प्रोटेक्शन Amazon CloudWatch Logs द्वारा पेश की गई एक महत्वपूर्ण सुरक्षा सुविधा है जो लॉग ग्रुप और उनके संबंधित लॉग स्ट्रीम के आकस्मिक या दुर्भावनापूर्ण डिलीशन को रोकती है। सक्षम होने पर, डिलीशन प्रोटेक्शन सभी डिलीशन ऑपरेशन को तब तक ब्लॉक करता है जब तक इसे स्पष्ट रूप से अक्षम नहीं किया जाता, जो महत्वपूर्ण ऑपरेशनल और अनुपालन डेटा की सुरक्षा में मदद करता है। (Protecting log groups from deletion)

प्रमुख विशेषताएं:

  • प्रिवेंटिव कंट्रोल: एक प्रिवेंटिव सुरक्षा नियंत्रण के रूप में कार्य करता है जो डिलीशन प्रयासों को होने से पहले रोकता है
  • स्पष्ट अक्षम आवश्यक: किसी भी डिलीशन ऑपरेशन से पहले इसे स्पष्ट रूप से अक्षम किया जाना चाहिए
  • लॉग स्ट्रीम पर लागू: लॉग ग्रुप और इसके भीतर सभी लॉग स्ट्रीम दोनों की सुरक्षा करता है
  • कोई प्रदर्शन प्रभाव नहीं: लॉग इन्जेशन, क्वेरीइंग, या अन्य ऑपरेशन को प्रभावित नहीं करता
  • ऑडिट ट्रेल: डिलीशन प्रोटेक्शन स्थिति में सभी परिवर्तन CloudTrail में लॉग किए जाते हैं

महत्वपूर्ण उपयोग मामले - डिलीशन प्रोटेक्शन कब सक्षम करें:

  • ऑडिट लॉग: अनुपालन बनाए रखने और ऑडिट ट्रेल के साथ छेड़छाड़ को रोकने के लिए सभी ऑडिट लॉग में डिलीशन प्रोटेक्शन सक्षम होनी चाहिए
  • सुरक्षा लॉग: AWS CloudTrail, VPC Flow Logs, और एप्लिकेशन सुरक्षा लॉग सहित सुरक्षा-संबंधित लॉग
  • अनुपालन लॉग: नियामक अनुपालन के लिए आवश्यक कोई भी लॉग
  • प्रोडक्शन एप्लिकेशन लॉग: ट्रबलशूटिंग और इंसिडेंट रिस्पॉन्स के लिए आवश्यक प्रोडक्शन लॉग
  • दीर्घकालिक रिटेंशन लॉग: 1 वर्ष से अधिक रिटेंशन आवश्यकताओं वाले कोई भी लॉग

कार्यान्वयन बेस्ट प्रैक्टिसेज़:

  • महत्वपूर्ण लॉग ग्रुप पर सक्षम करें: लॉग ग्रुप निर्माण के दौरान या मौजूदा लॉग ग्रुप पर सभी महत्वपूर्ण लॉग के लिए डिलीशन प्रोटेक्शन सक्षम करें। यह आकस्मिक या दुर्भावनापूर्ण डिलीशन के विरुद्ध आपकी पहली रक्षा पंक्ति है
  • डिप्लॉयमेंट स्वचालित करें: नए लॉग ग्रुप बनाते समय स्वचालित रूप से डिलीशन प्रोटेक्शन सक्षम करने के लिए Infrastructure as Code (IaC) टूल जैसे AWS CloudFormation, AWS CDK, या Terraform का उपयोग करें
  • प्रक्रियाओं का दस्तावेज़ीकरण करें: डिलीशन प्रोटेक्शन को कब और कैसे अक्षम करना है इसके लिए स्पष्ट दस्तावेज़ीकरण और रनबुक बनाएं
  • परिवर्तनों की निगरानी करें: महत्वपूर्ण लॉग ग्रुप पर डिलीशन प्रोटेक्शन अक्षम होने पर पता लगाने के लिए CloudWatch अलार्म और मेट्रिक फ़िल्टर बनाएं
  • डिफेंस इन डेप्थ: डिलीशन प्रोटेक्शन का उपयोग IAM नीतियों के साथ संयोजन में करें जो स्पष्ट रूप से डिलीशन ऑपरेशन को अस्वीकार करती हैं

कई सुरक्षा परतों का संयोजन:

  • लॉग ग्रुप पर डिलीशन प्रोटेक्शन सक्षम करें (Protecting log groups from deletion)
  • logs:DeleteLogGroup और logs:PutLogGroupDeletionProtection के लिए स्पष्ट Deny स्टेटमेंट के साथ IAM नीतियों का उपयोग करें (CloudWatch Logs permissions reference)
  • ऑर्गनाइज़ेशन स्तर पर Service Control Policies (SCP) लागू करें (Service control policies)
  • महत्वपूर्ण ऑपरेशन के लिए MFA delete आवश्यकताएं सक्षम करें (AWS Re:Post: Restore or prevent deletion of logs or log groups in CloudWatch)
  • डिलीशन प्रोटेक्शन स्थिति की निगरानी के लिए AWS Config का उपयोग करें (AWS Config)
  • अक्षम होने पर प्रोटेक्शन को पुनः सक्षम करने के लिए स्वचालित रेमेडिएशन लागू करें (Remediating Noncompliant Resources with AWS Config)

4. कस्टमर-मैनेज्ड KMS की के साथ एन्क्रिप्शन

एन्क्रिप्शन की पर पूर्ण नियंत्रण बनाए रखने, की रोटेशन सक्षम करने, और की उपयोग के विस्तृत ऑडिट ट्रेल बनाने के लिए संवेदनशील लॉग ग्रुप के लिए कस्टमर-मैनेज्ड KMS की लागू करें।

एन्क्रिप्शन आर्किटेक्चर

  • CloudWatch Logs डिफ़ॉल्ट रूप से AES-GCM के साथ सर्वर-साइड एन्क्रिप्शन का उपयोग करके रेस्ट पर लॉग डेटा एन्क्रिप्ट करता है (Encrypt log data in CloudWatch Logs using AWS Key Management Service)
  • बढ़ाए हुए नियंत्रण के लिए, अपने लॉग ग्रुप एन्क्रिप्ट करने के लिए AWS KMS कस्टमर-मैनेज्ड की का उपयोग करें (Encrypt log data in CloudWatch Logs using AWS Key Management Service)
  • लॉग ग्रुप बनाते समय एन्क्रिप्शन कॉन्फ़िगर करें या मौजूदा लॉग ग्रुप को KMS एन्क्रिप्शन उपयोग करने के लिए अपडेट करें (AWS Re:Post: Use AWS KMS to encrypt log data in CloudWatch Logs)

एन्क्रिप्शन बेस्ट प्रैक्टिसेज़:

  • संवेदनशील लॉग के लिए KMS एन्क्रिप्शन सक्षम करें: संवेदनशील डेटा वाले लॉग ग्रुप के लिए, एक कस्टमर-मैनेज्ड KMS की संबद्ध करें
  • उचित KMS की नीतियां कॉन्फ़िगर करें: आपकी KMS की नीति को एन्क्रिप्शन और डिक्रिप्शन के लिए CloudWatch Logs सर्विस प्रिंसिपल (logs.amazonaws.com) को की उपयोग करने की अनुमति देनी चाहिए
  • की रोटेशन लागू करें: CloudWatch Logs के साथ उपयोग की जाने वाली अपनी KMS की के लिए स्वचालित की रोटेशन सक्षम करें
  • KMS की उपयोग की निगरानी करें: अपनी लॉग एन्क्रिप्शन की से संबंधित सभी KMS API कॉल की निगरानी के लिए CloudTrail का उपयोग करें

5. डेटा प्रोटेक्शन नीतियां

CloudWatch Logs डेटा प्रोटेक्शन एक सुविधा है जो मशीन लर्निंग और पैटर्न मैचिंग का उपयोग करके आपके लॉग ग्रुप में संवेदनशील डेटा को खोजने, सुरक्षित करने और ऑडिट करने में मदद करती है (Protecting sensitive log data with masking)।

  • डेटा प्रोटेक्शन नीतियां कॉन्फ़िगर करें: प्रबंधित डेटा आइडेंटिफायर का उपयोग करके संवेदनशील जानकारी को स्वचालित रूप से पता लगाने और मास्क करने के लिए CloudWatch Logs डेटा प्रोटेक्शन नीतियां लागू करें (Personally identifiable information (PII))
  • प्रोटेक्शन ऑपरेशन चुनें: अपनी सुरक्षा आवश्यकताओं के आधार पर या तो ऑडिट ऑपरेशन (संवेदनशील डेटा की निगरानी और रिपोर्ट करने के लिए) या डी-आइडेंटिफाई ऑपरेशन (रियल-टाइम में संवेदनशील डेटा को मास्क करने के लिए) कॉन्फ़िगर करें (CloudWatch Logs managed data identifiers for sensitive data types)
  • व्यापक डेटा कवरेज: संवेदनशील डेटा की कई श्रेणियों की सुरक्षा करें जिसमें शामिल हैं:
    • क्रेडेंशियल: AWS Secret Key, SSH Private Key, PGP Private Key, PKCS Private Key
    • वित्तीय: क्रेडिट कार्ड नंबर, बैंक अकाउंट नंबर, सिक्योरिटी कोड
    • व्यक्तिगत: ईमेल एड्रेस, नाम, एड्रेस, IP एड्रेस, वाहन पहचान संख्या
    • क्षेत्र-विशिष्ट: देश-विशिष्ट आइडेंटिफायर जैसे ड्राइवर लाइसेंस, टैक्स ID, पोस्टल कोड
  • Amazon Macie के साथ एकीकरण: आपके AWS एनवायरनमेंट में बढ़ी हुई संवेदनशील डेटा खोज और वर्गीकरण के लिए CloudWatch Logs के साथ संयोजन में Amazon Macie का उपयोग करें (AWS Blog: How Amazon CloudWatch Logs Data Protection can help detect and protect sensitive log data)

6. लॉग रिटेंशन और लाइफसाइकिल प्रबंधन

CloudWatch Logs में लॉग रिटेंशन नियंत्रित करता है कि लॉग इवेंट स्वचालित रूप से हटाए जाने से पहले कितने समय तक संग्रहीत होते हैं (Change log data retention in CloudWatch Logs)।

  • रिटेंशन अवधि कॉन्फ़िगर करें: अनुपालन आवश्यकताओं और ऑपरेशनल जरूरतों के आधार पर लॉग ग्रुप के लिए उचित रिटेंशन अवधि सेट करें
  • डेटा वर्गीकरण-आधारित नीतियां लागू करें: डेटा संवेदनशीलता और वर्गीकरण के आधार पर विभिन्न रिटेंशन नीतियां लागू करें:
    • महत्वपूर्ण/ऑडिट लॉग: अनुपालन आवश्यकताओं के लिए दीर्घकालिक रिटेंशन (7+ वर्ष)
    • सुरक्षा लॉग: फोरेंसिक विश्लेषण के लिए विस्तारित रिटेंशन (1-3 वर्ष)
    • एप्लिकेशन लॉग: ट्रबलशूटिंग के लिए मध्यम-अवधि रिटेंशन (30-90 दिन)
    • डीबग/डेवलपमेंट लॉग: लागत अनुकूलन के लिए अल्पकालिक रिटेंशन (1-7 दिन)
  • लागत अनुकूलन: अनुपालन जरूरतों को स्टोरेज लागत के साथ संतुलित करने के लिए नियमित रूप से रिटेंशन अवधि की समीक्षा और समायोजन करें

7. लॉग डेस्टिनेशन के लिए रिसोर्स-बेस्ड नीतियां

CloudWatch Logs में रिसोर्स-बेस्ड नीतियां विशेष रूप से डेस्टिनेशन के लिए उपयोग की जाती हैं जो क्रॉस-अकाउंट सब्सक्रिप्शन सक्षम करती हैं (Cross-account cross-Region subscriptions)।

डेस्टिनेशन क्या हैं और रिसोर्स-बेस्ड नीतियों का उपयोग कब करें:

  • लॉग डेस्टिनेशन: डेस्टिनेशन CloudWatch Logs रिसोर्स हैं जो AWS सेवाओं (Kinesis Data Streams, Kinesis Data Firehose, Lambda फंक्शन) का प्रतिनिधित्व करते हैं जो सब्सक्रिप्शन फ़िल्टर से लॉग डेटा प्राप्त कर सकती हैं
  • क्रॉस-अकाउंट लॉग स्ट्रीमिंग: जब आप अन्य AWS अकाउंट को अपने केंद्रीकृत प्रोसेसिंग इन्फ्रास्ट्रक्चर में उनके लॉग डेटा को स्ट्रीम करने की अनुमति देना चाहते हैं तो डेस्टिनेशन पर रिसोर्स-बेस्ड नीतियों का उपयोग करें

डेस्टिनेशन के लिए रिसोर्स-बेस्ड नीति बेस्ट प्रैक्टिसेज़:

  • सटीक सोर्स अकाउंट निर्दिष्ट करें: डेस्टिनेशन नीतियों में, स्पष्ट रूप से उन AWS अकाउंट ID को निर्दिष्ट करें जिन्हें सब्सक्रिप्शन बनाने की अनुमति है
  • न्यूनतम-विशेषाधिकार एक्सेस का उपयोग करें: केवल न्यूनतम आवश्यक अनुमतियां दें
  • कंडीशन की लागू करें: अतिरिक्त सुरक्षा परतें जोड़ने के लिए IAM कंडीशन की का उपयोग करें
  • नियमित नीति ऑडिट: समय-समय पर डेस्टिनेशन नीतियों की समीक्षा करें

8. AWS Organizations के साथ लॉग केंद्रीकरण

लॉग केंद्रीकरण एक AWS Organizations सुविधा है जो स्वचालित रूप से कई सदस्य अकाउंट और AWS रीजन से लॉग डेटा को क्रॉस-अकाउंट और क्रॉस-रीजन केंद्रीकरण नियमों का उपयोग करके एक केंद्रीकृत अकाउंट में दोहराती है (Cross-account cross-Region log centralization)।

AWS Security Reference Architecture संरेखण

AWS Security Reference Architecture (AWS SRA) बेस्ट प्रैक्टिसेज़ का पालन करते हुए, CloudWatch Logs केंद्रीकरण को आपकी समग्र सुरक्षा अकाउंट संरचना के अनुरूप होना चाहिए (AWS Security Reference Architecture):

  • Log Archive अकाउंट को Delegated Administrator के रूप में नामित करें: अपने AWS Organization के लिए CloudWatch delegated administrator के रूप में अपने समर्पित Log Archive अकाउंट को कॉन्फ़िगर करें
  • Security OU में केंद्रीकृत करें: सभी CloudWatch Logs केंद्रीकरण नियमों को आपकी Security Organizational Unit (OU) के भीतर Log Archive अकाउंट में लॉग दोहराने के लिए निर्देशित करें
  • डिफेंस इन डेप्थ लागू करें: अन्य महत्वपूर्ण लॉग के लिए उपयोग किए जाने वाले समान सुरक्षा सिद्धांत लागू करें

लॉग केंद्रीकरण बेस्ट प्रैक्टिसेज़:

  • ऑर्गनाइज़ेशनात्मक संरचना स्थापित करें: Log Archive अकाउंट को CloudWatch delegated administrator के रूप में नामित करें
  • सुसंगत सुरक्षा नियंत्रण लागू करें: सभी केंद्रीकृत लॉग ग्रुप में एकसमान सुरक्षा नीतियां लागू करें
  • केंद्रीकरण स्वास्थ्य की निगरानी करें: केंद्रीकरण नियमों की स्वास्थ्य स्थिति को ट्रैक करने के लिए CloudWatch मेट्रिक्स और कंसोल मॉनिटरिंग का उपयोग करें
  • डेटा रेसिडेंसी के लिए कई केंद्रीकरण नियम कॉन्फ़िगर करें: डेटा रेसिडेंसी और अनुपालन आवश्यकताओं को संबोधित करने के लिए कई केंद्रीकरण नियमों का उपयोग करें

9. CloudWatch Logs के लिए VPC Endpoints

अपने VPC और CloudWatch Logs के बीच प्राइवेट कनेक्टिविटी स्थापित करने के लिए VPC endpoints का उपयोग करें, लॉग ट्रैफिक को AWS नेटवर्क के भीतर रखें और नेटवर्क अलगाव के माध्यम से सुरक्षा बढ़ाएं।

  • प्राइवेट कनेक्टिविटी सक्षम करें: इंटरनेट को ट्रैवर्स किए बिना CloudWatch Logs को लॉग भेजने के लिए इंटरफ़ेस VPC endpoints का उपयोग करें (Using CloudWatch Logs with interface VPC endpoints)
  • कई एंडपॉइंट सपोर्ट: CloudWatch Logs को दो VPC endpoints की आवश्यकता होती है:
    • मानक CloudWatch Logs API के लिए com.amazonaws.region.logs
    • StartLiveTail और GetLogObject जैसे स्ट्रीमिंग API के लिए com.amazonaws.region.stream-logs
  • VPC Endpoint नीतियां लागू करें: VPC endpoint के माध्यम से CloudWatch Logs एक्शन को प्रतिबंधित करने के लिए endpoint नीतियों का उपयोग करें
  • VPC Context Key का लाभ उठाएं: IAM नीतियों में aws:SourceVpc और aws:SourceVpce कंडीशन की का उपयोग करें

10. निगरानी और ऑडिटिंग

व्यापक लॉगिंग सक्षम करें:

  • CloudTrail लॉगिंग सक्षम करें: सुनिश्चित करें कि CloudTrail सभी रीजन में सक्षम है और CloudWatch Logs API कॉल लॉग करने के लिए कॉन्फ़िगर है (Sending events to CloudWatch Logs)
  • अनधिकृत एक्सेस प्रयासों या असामान्य पैटर्न का पता लगाने के लिए CloudWatch अलार्म कॉन्फ़िगर करें (Using Amazon CloudWatch alarms)
  • Organizations का उपयोग करके कई अकाउंट में केंद्रीकृत लॉगिंग लागू करें (Cross-account log data sharing in CloudWatch Logs)
  • IAM नीतियों के माध्यम से लॉग डिलीशन को रोककर अपरिवर्तनीय ऑडिट ट्रेल बनाए रखें

निगरानी बेस्ट प्रैक्टिसेज़:

  • लॉग इन्जेशन मेट्रिक्स की निगरानी करें: लॉग इन्जेशन पैटर्न को ट्रैक करने और विसंगतियों का पता लगाने के लिए बिल्ट-इन CloudWatch मेट्रिक्स का उपयोग करें (CloudWatch Logs metrics):
    • IncomingLogEvents: सुरक्षा इंसिडेंट, एप्लिकेशन समस्याओं, या अनधिकृत लॉग स्रोतों का संकेत देने वाले असामान्य स्पाइक या ड्रॉप का पता लगाने के लिए इन्जेस्ट किए गए लॉग इवेंट की संख्या की निगरानी करें
    • IncomingBytes: संभावित डेटा एक्सफिल्ट्रेशन प्रयासों या अत्यधिक लॉगिंग के माध्यम से denial-of-service हमलों की पहचान करने के लिए इन्जेस्ट किए जा रहे लॉग डेटा की मात्रा को ट्रैक करें
    • DeliveryErrors: विफल लॉग डिलीवरी की निगरानी करें जो लॉग डेस्टिनेशन के साथ छेड़छाड़ या ऑडिट ट्रेल को प्रभावित करने वाली इन्फ्रास्ट्रक्चर समस्याओं का संकेत दे सकती है
  • CloudWatch Contributor Insights का लाभ उठाएं: लॉग डेटा पैटर्न का विश्लेषण करने और असामान्य गतिविधि की पहचान करने के लिए Contributor Insights का उपयोग करें (Using CloudWatch Contributor Insights to Analyze High-Cardinality Data)
  • सुरक्षा इवेंट अलार्म बनाएं: अनधिकृत लॉग ग्रुप डिलीशन, डिलीशन प्रोटेक्शन परिवर्तन, अनुमति परिवर्तन जैसी संदिग्ध गतिविधियों का पता लगाने के लिए मेट्रिक फ़िल्टर और अलार्म सेट करें (Creating metric filters)

निष्कर्ष

Amazon CloudWatch Logs को सुरक्षित करने के लिए एक व्यापक, बहु-स्तरीय दृष्टिकोण की आवश्यकता होती है जो आपके महत्वपूर्ण लॉग डेटा की सुरक्षा के लिए आइडेंटिटी-बेस्ड नीतियों, डिलीशन प्रोटेक्शन, एन्क्रिप्शन, डेटा प्रोटेक्शन नीतियों, और निरंतर निगरानी को जोड़ता है। इन सुरक्षा बेस्ट प्रैक्टिसेज़ को लागू करके - न्यूनतम-विशेषाधिकार IAM नीतियों और डिलीशन प्रोटेक्शन से लेकर VPC endpoints और स्वचालित संवेदनशील डेटा डिटेक्शन तक - आप अपने लॉग इन्फ्रास्ट्रक्चर के विरुद्ध आकस्मिक और दुर्भावनापूर्ण दोनों खतरों के विरुद्ध एक मजबूत रक्षा बनाते हैं।