Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Aider à protéger les données sensibles des journaux grâce au masquage
Vous pouvez contribuer à protéger les données sensibles ingérées par CloudWatch Logs en utilisant les politiques de protection des données des groupes de journaux. Ces politiques vous permettent d'auditer et de masquer les données sensibles qui apparaissent dans les événements du journal ingérés par les groupes de journaux de votre compte.
Lorsque vous créez une politique de protection des données, les données sensibles correspondant aux identifiants de données que vous avez sélectionnés sont masquées par défaut à tous les points de sortie, y compris CloudWatch Logs Insights, les filtres métriques et les filtres d'abonnement. Seuls les utilisateurs logs:Unmask
IAM autorisés peuvent consulter les données non masquées.
Vous pouvez créer une politique de protection des données pour tous les groupes de journaux de votre compte, et vous pouvez également créer une politique de protection des données pour des groupes de journaux individuels. Lorsque vous créez une politique pour l'ensemble de votre compte, elle s'applique à la fois aux groupes de journaux existants et aux groupes de journaux qui seront créés ultérieurement.
Si vous créez une politique de protection des données pour l'ensemble de votre compte et que vous créez également une politique pour un seul groupe de journaux, les deux politiques s'appliquent à ce groupe de journaux. Tous les identifiants de données gérés qui sont spécifiés dans l'une ou l'autre des politiques sont audités et masqués dans ce groupe de journaux.
Note
Le masquage des données sensibles n'est pris en charge que pour les groupes de journaux de la classe de journaux standard. Si vous créez une politique de protection des données pour tous les groupes de journaux de votre compte, elle s'applique uniquement aux groupes de journaux de la classe de journaux standard. Pour plus d'informations sur les classes de log, consultezClasses de log.
Chaque groupe de journaux ne peut avoir qu'une seule politique de protection des données au niveau du groupe de journaux, mais cette politique peut spécifier de nombreux identifiants de données gérés à auditer et à masquer. La limite d'une politique de protection des données est de 30 720 caractères.
Important
Les données sensibles sont détectées et masquées lorsqu'elles sont ingérées dans le groupe de journaux. Lorsque vous définissez une politique de protection des données, les événements du journal enregistrés dans le groupe de journaux avant cette date ne sont pas masqués.
CloudWatch Les journaux prennent en charge de nombreux identifiants de données gérés, qui proposent des types de données préconfigurés que vous pouvez sélectionner pour protéger les données financières, les informations médicales personnelles (PHI) et les informations personnelles identifiables (PII). CloudWatch La protection des données des journaux vous permet de tirer parti de modèles de correspondance et de modèles d'apprentissage automatique pour détecter les données sensibles. Pour certains types d'identifiants de données gérés, la détection dépend également de la recherche de certains mots clés à proximité des données sensibles. Vous pouvez également utiliser des identifiants de données personnalisés pour créer des identifiants de données adaptés à votre cas d'utilisation spécifique.
CloudWatch Lorsque des données sensibles sont détectées, une métrique correspondant aux identifiants de données que vous sélectionnez est émise. Il s'agit de la LogEventsWithFindingsmétrique émise dans l'espace de noms AWS/Logs. Vous pouvez utiliser cette métrique pour créer des CloudWatch alarmes, et vous pouvez la visualiser sous forme de graphiques et de tableaux de bord. Les métriques émises par la protection des données sont des métriques vendues et sont gratuites. Pour plus d'informations sur les métriques auxquelles CloudWatch Logs envoie CloudWatch, consultezSurveillance à l'aide de CloudWatch métriques.
Chaque identifiant de données géré est conçu pour détecter un type spécifique de données sensibles, telles que les numéros de carte de crédit, les clés d'accès AWS secrètes ou les numéros de passeport d'un pays ou d'une région en particulier. Lorsque vous créez une politique de protection des données, vous pouvez la configurer pour qu'elle utilise ces identifiants afin d'analyser les journaux ingérés par le groupe de journaux, et prendre des mesures lorsqu'ils sont détectés.
CloudWatch La protection des données des journaux peut détecter les catégories suivantes de données sensibles à l'aide d'identifiants de données gérés :
Informations d'identification, telles que les clés privées ou les clés d'accès AWS secrètes
Les informations financières, telles que les numéros de carte de crédit
Informations personnellement identifiables (PII) telles que les permis de conduire ou les numéros de sécurité sociale
Informations de santé protégées (PHI) telles que les numéros d'assurance maladie ou d'identification médicale
Identifiants de l'appareil, tels que les adresses IP ou MAC les adresses
Pour plus de détails sur les types de données que vous pouvez protéger, consultez Types de données que vous pouvez protéger (français non garanti).
Table des matières
- Comprendre les politiques de protection des données
- IAMautorisations requises pour créer ou utiliser une politique de protection des données
- Création d'une politique de protection des données à l'échelle du compte
- Création d'une politique de protection des données pour un seul groupe de journaux
- Affichage de données non masquées
- Rapports de résultats d'audit
- Types de données que vous pouvez protéger
- CloudWatch Enregistre les identifiants de données gérés pour les types de données sensibles
- Informations d’identification
- Identifiants de l'appareil
- Informations financières
- Informations de santé protégées (PHI)
- Informations personnellement identifiables (PII)
- Mots clés pour les numéros d'identification du permis de conduire
- Mots clés pour les numéros d'identification nationaux
- Mots clés pour les numéros de passeport
- Mots clés pour les numéros d'identification et de référence des contribuables
- Identifiant de données ARNs pour les informations personnelles identifiables (PII)
- Identificateurs des données personnalisés
- CloudWatch Enregistre les identifiants de données gérés pour les types de données sensibles