ActionTrail はイベントを最大 90 日間記録します。90 日より前のイベントを分析するには、トレイルを作成してイベントを Simple Log Service (SLS) に配信し、SLS でクエリを実行してセキュリティインシデントの調査、操作のトレース、レポートの生成、アラートの設定を行います。
前提条件
イベントを SLS に配信するためのトレイルが作成されている必要があります。詳細については、「シングルアカウントトレイルの作成」および「マルチアカウントトレイルの作成」をご参照ください。
漏洩した AccessKey の調査
通常と異なる IP アドレスからの API 呼び出しを検出した場合、または AccessKey が侵害された疑いがある場合は、SLS で AccessKey の呼び出しトレースを分析し、不審なアクティビティを特定します。
各呼び出しの発信元の都市を特定します。通常の業務拠点以外の都市は、侵害の可能性を示します。
-
Simple Log Service コンソールにログインします。
-
プロジェクト タブの プロジェクト一覧 で、イベントのプロジェクト名をクリックします。
-
ログストア名をクリックし、クエリエディターの上にある時間範囲ピッカーを使用して時間範囲を設定します。
-
クエリエディターで、次のクエリを入力します。
__topic__: actiontrail_audit_event and event.userIdentity.accessKeyId:<お使いの AccessKeyId> | SELECT count(1) as pv, city FROM (SELECT "event.sourceIpAddress" AS ip, ip_to_city("event.sourceIpAddress") as city FROM log) WHERE ip_to_domain(ip)!='intranet' GROUP BY city ORDER BY pv DESC説明-
<YourAccessKeyId>を、お使いの AccessKey ID に置き換えてください。 -
このクエリは、指定した AccessKey の都市別の呼び出し数をカウントします。業務拠点以外の都市は、侵害の可能性を示します。
-
-
検索と分析 をクリックすると、結果が表示されます。
-
任意: AccessKey が侵害された場合は、対応する RAM ユーザーの権限を調整します。
ECS インスタンス削除のトレース
ECS インスタンスの削除などの高リスク操作をトレースして、誰が実行したかを特定します。
-
Simple Log Service コンソールにログインします。
-
プロジェクト タブの プロジェクト一覧 セクションで、イベントに関連付けられているプロジェクト名をクリックします。
-
ログストア名をクリックし、クエリエディターの上にある時間範囲ピッカーを使用して時間範囲を設定します。
-
クエリエディターに次のクエリを入力します。
__topic__: actiontrail_audit_event | SELECT serviceName, eventName, userName, count(1) as pv FROM (SELECT "event.eventName" as eventName, "event.serviceName" as serviceName, "event.userIdentity.userName" as userName FROM log) WHERE (serviceName = <TargetServiceName> and eventName = <TargetEventName>) GROUP BY serviceName, eventName, userName説明ECS インスタンスを削除したユーザーを特定するには、
<TargetServiceName>をECSに、<TargetEventName>をDeleteInstancesに置き換えます。 -
検索と分析 をクリックして結果を表示します。
結果には、ECS インスタンスを削除したユーザーとその回数が表示されます。特定の操作を調査するには、次のクエリを実行します。
__topic__: actiontrail_audit_event and event.serviceName:<対象サービス名> and <対象リソース ID> and event.userIdentity.accessKeyId:<お使いの AccessKeyId>
リソース使用状況レポートの生成
主要なリソース使用状況に関するデータレポートを生成し、容量計画とリスクアセスメントを支援します。
たとえば、直近 6 か月の ECS インスタンス作成を分析して、今後 6 か月のリソース需要を予測し、コストを最適化します。
-
Simple Log Service コンソールにログインします。
-
プロジェクト タブで、プロジェクト一覧 を見つけ、イベントのプロジェクト名をクリックします。
-
ログストア名をクリックし、クエリエディタの上にある時間範囲ピッカーで時間範囲を設定します。
-
クエリエディターで、次のクエリを入力します。
__topic__: actiontrail_audit_event and event.serviceName:<TargetServiceName> and event.eventName:<TargetEventName> | select t, diff[1] as current, diff[2] as last_month, diff[3] as percentage from(select t, compare( pv , 2592000) as diff from (select count(1) as pv, date_format(from_unixtime(__time__), '%m') as t from log group by t) group by t order by t)説明<TargetServiceName>をECSに、<TargetEventName>をCreateInstanceに置き換えます。このクエリは、毎月作成された ECS インスタンスの数を返し、前月比の増加率を表示します。 -
検索と分析 をクリックして結果を表示します。
-
ページの下部で、グラフ タブをクリックします。
-
タブの右側にある 共通設定 エリアで、チャートタイプリストから を選択します。
他の操作についても同様のクエリを使用できます。呼び出しパターンを分析すると、ピーク時間の特定やリソース使用率の改善に役立ちます。
異常アラートの設定
サービスの日次アクセス量が 60 日平均を指定した割合で上回った場合にアラートを設定します。リアルタイムモニタリング用にカスタムチャートを追加することもできます。詳細については、「ダッシュボードにチャートを追加する」をご参照ください。
-
Simple Log Service コンソールにログインします。
-
プロジェクト タブで、プロジェクト一覧 を見つけ、イベントのプロジェクト名をクリックします。
各クラウドサービスの 60日間の平均トラフィックと当日のリアルタイムトラフィックを照会します。
-
Logstore の名前をクリックし、次にクエリエディターの上にある時間範囲ピッカーを使用します。
-
時間の選択 エリアで、カスタム をクリックし、時間範囲を過去 60 日間に設定します。
-
クエリエディターで、次のクエリを入力します。
__topic__: actiontrail_audit_event |select a.serviceName, a.avg_pv, b.today_pv from (select serviceName, avg(pv) as avg_pv from (select "event.serviceName" as serviceName, count(1) as pv, date_format(from_unixtime(__time__), '%m-%d') as day from log group by serviceName, day) group by serviceName) a join (select "event.serviceName" as serviceName, count(1) as today_pv from log where date_format(from_unixtime(__time__), '%Y-%m-%d')=current_date group by serviceName) b on a.serviceName = b.serviceName -
検索と分析 をクリックして結果を表示します。
-
ページの下部で、グラフ タブをクリックします。
-
タブの右側にある共通設定 エリアで、グラフタイプリストからを選択します。
説明不要なサービスやイベントを除外するためのフィルター条件を追加してください。
-
-
アラートを設定します。
-
チャートの右上隅で、
アイコンをクリックします。 -
Alert Monitoring Rule パネルで、パラメーターを設定します。
詳細については、「アラートの作成」をご参照ください。
-
トリガー条件を設定します。
$0.today_pv > $0.avg_pv && ($0.today_pv - $0.avg_pv)/$0.avg_pv > 0.5この式では、
$0は、各サービスの日次および 60 日間の平均アクセスボリュームを含む、クエリからの生のグラフデータを表します。$0.avg_pvは、サービスの 60 日間の平均アクセスボリュームを表します。 -
決定 をクリックします。
-