AWSネットワークファイアウォール、未使用セキュリティルールを特定できる「ルールヒットカウント」機能を追加

AWSはAWS Network Firewall向けに、ルールヒットカウントを追跡する新機能を導入しました。この機能により、セキュリティチームは個々のステートフルファイアウォールルールが実際のネットワークトラフィックにどれだけ一致しているかを直接把握できるようになります。

クラウドセキュリティサービス

この機能は、手作業によるログレビューへの依存を最小限に抑えることを狙いとしています。カスタムルールグループとマネージドルールグループの両方において、休眠状態にあるルールや順序に問題があるルール、効果のないルールを組織が特定できるよう支援します。

AWSネットワークファイアウォールにルール機能を追加

企業のファイアウォールポリシーが拡大するにつれ、未使用のルールは運用上の課題を生み出し、不要なキャパシティを消費し、監査を複雑にする可能性があります。

ルールヒットカウントは、監視対象の各ルールについて活動状況を示すシグナルを提供します。これにより、特定の制御が実際にポリシーを実施しているのか、それとも削除を検討すべきなのかをチームが判断できるようになります。

AWSによると、この機能はPCI DSS 4.0やEUのデジタルオペレーショナルレジリエンス法(DORA)などのコンプライアンスプログラムにおける証拠収集も支援するとのことです。

ルールヒットカウントの計測は、Network Firewallのアラートログから導出されます。ステートフルルールの一致がアラートログをトリガーすると、カウンターが増加します。これにはalert、drop、rejectのいずれかのアクションが設定されたルールが含まれます。一方、標準のpassルールはアラートログを生成しないため、デフォルトではヒットカウントの指標には表示されません。

許可されたトラフィックの一致を計測するには、管理者はSuricataのalertキーワードをpassルールに組み込むことができます。この変更を行っても、ルールの許可動作は維持されたまま、カウント可能なアラート記録が生成されます。

Image

この区別は、許可リストルールの妥当性を検証したり、承認済みSaaSアクセスを監視したり、想定される送信トラフィックのベースラインを確立したりする必要があるチームにとって重要です。

AWSはアラートイベントに、ルールグループやポリシーに関連付けられたリソースARNなどのメタデータを追加します。アナリストはこのARNをSuricataのシグネチャID(sid)と紐付けることで、検知の原因となった特定のルールを特定できます。

同じメタデータは、Network Firewallコンソールの「Top Rule Hits」ビューにも活用されており、選択したAWSリージョン内のアベイラビリティゾーン全体の活動状況を集計します。

ダッシュボードには、ルールヒットの合計数、全体に占める割合、シグネチャID、ルールの説明、リソースARN、最後に観測されたイベント時刻が表示されます。

選択したルックバック期間内に含まれていないルールは、未使用または陳腐化しているか、より広範囲に一致するルールの後ろに誤って配置されている可能性があります。チームはルールを削除する前に、想定されるトラフィックパターンを検証する必要があります。

このテレメトリはインシデント対応にも役立ちます。調査中、アナリストはルールヒットの活動を疑わしい時間帯に絞り込むことで、悪意のあるドメイン、禁止地域、異常なポート、機密性の高いアプリケーションカテゴリを対象とするルールがトリガーされたかどうかを迅速に判断できます。

AWSは、新たに展開した制御がトラフィックを意図通りに一致させ、ブロックすることで機能しているかを確認するうえで、この機能が重要であると強調しています。

ルールヒットカウントはデフォルトで有効になっていますが、アラートロギングは別途設定が必要です。ネイティブダッシュボードを利用するには、ログをAmazon CloudWatch LogsまたはAmazon S3に配信し、詳細モニタリングを有効にする必要があります。カスタム分析を利用している組織は、CloudWatch Logs InsightsまたはAmazon Athenaを通じてログ記録されたメタデータをクエリできます。

この機能自体はNetwork Firewallの利用に追加料金を発生させません。ただし、CloudWatch、S3、Athenaのストレージおよびクエリに関する標準料金は引き続き適用されます。現時点ではステートフルルールのみに対応しており、対応するAWSリージョンで利用可能ですが、中東(UAE)および中東(バーレーン)は対象外です。

調査の遅れによるインシデントを防ぎましょう。15,000のSOCから得られた脅威インテリジェンスでTier 1を強化: TI Lookupを貴社のSOCに統合する

翻訳元: https://gbhackers.com/aws-network-firewall-adds-rule-hit-counts/

本記事は gbhackers.com の記事を翻訳・要約したものです。