Enregistrez de manière sélective les événements d’activité réseau par identité dans AWS CloudTrail
AWS lance aujourd’hui un filtrage des événements amélioré pour les événements d’activité réseau pour les points de terminaison VPC, un type d’événement CloudTrail qui capture les actions transmises via un point de terminaison de cloud privé virtuel. Les clients peuvent désormais contrôler quels événements d’activité réseau sont enregistrés en fonction de l’identité de l’utilisateur IAM effectuant l’appel d’API. Par exemple, vous pouvez configurer des sélecteurs de façon à enregistrer uniquement les événements d’accès refusé lorsque l’identité de l’utilisateur appelant ne figure pas sur une liste sécurisée connue. Cela vous permet de capturer les tentatives d’accès non autorisées tout en excluant le trafic de routine des identités fiables, réduisant ainsi les coûts de journalisation et le bruit.
Grâce au filtrage UserIdentity, les clients qui élaborent une stratégie de périmètre de sécurisation des données peuvent se concentrer sur l’enregistrement des événements d’activité réseau pour les scénarios les plus importants en termes de sécurité. Vous pouvez configurer des sélecteurs de façon à enregistrer uniquement les événements VpceAccessDenied provenant d’identités ne faisant pas partie d’un ensemble approuvé de rôles IAM. Cela permet de détecter les tentatives potentielles d’exfiltration de données via les points de terminaison VPC sans avoir à enregistrer chaque appel d’API réussi provenant de responsables approuvés. Vous pouvez combiner les conditions UserIdentity avec des champs existants tels que eventName ou vpcEndpointId pour un contrôle précis de ce qui est enregistré.
Vous pouvez utiliser cette fonctionnalité avec la console de gestion AWS, l’interface de ligne de commande AWS et les kits SDK AWS. Cette fonctionnalité est disponible dans toutes les Régions AWS où les événements d’activité réseau CloudTrail sont pris en charge. Pour en savoir plus sur les événements d’activité réseau, consultez le Guide de l’utilisateur d’AWS CloudTrail ou le blog AWS qui explique comment activer les événements d’activité réseau.