データの保護
Activity Tracker Event Routing をご利用の際、データを安全に管理するためには、どのようなデータが保存・暗号化されているのか、また保存されたデータをどのように削除できるのかを正確に把握しておくことが重要です。
Activity Tracker Event Routing ではどんなデータが保管されますか
Activity Tracker Event Routing を使用して監査イベントを管理する場合は、構成データと監査データを区別する必要があります。
構成データ
Activity Tracker Event Routingを構成するには、アカウント設定、ターゲット、および経路を構成する必要があります。 REST API 呼び出し、CLI コマンド、または Terraform スクリプトを使用して、 Activity Tracker Event Routing を構成できます。 これらのリソースの定義は、 IBM Cloudでホストされます。
-
Activity Tracker Event Routing アカウント設定を構成して、ルート定義や有効になっているエンドポイントのタイプなど、グローバル定義が保管されている 1 次メタデータ・ロケーションとバックアップ・メタデータ・ロケーションを示すことができます。
アカウント設定を構成することで、プライマリー・メタデータの場所を設定できます。 あるいは、勘定科目に最初のターゲットを定義すると、ターゲットが定義されているロケーションが自動的に主要ロケーションとして設定されます。
バックアップ・メタデータの場所を定義するには、アカウント設定を構成する必要があります。 この場所はオプションです。
-
ターゲット は、任意の サポートされる地域 に定義できます。
Activity Tracker Event Routing アカウント設定で許可された場所を指定することにより、ターゲットが定義されているアカウント内の場所を制御できます。
ターゲット定義はプライマリメタデータの場所に保存される。 バックアップ・メタデータ・ロケーションがある場合、ターゲット定義もそこに保管されます。
-
ルート定義は、1 次メタデータ・ロケーションに保管されます。 バックアップ・メタデータ・ロケーションがある場合は、ルート定義もそこに保管されます。
データの監査
Activity Tracker Event Routingは IBM Cloud サービスとリソースからの管理およびデータイベントをルーティングします:
- 管理イベントは、API 呼び出しによってクラウド・リソースの状態が変更された場合に生成されるものです。 リソースは、サービス・インスタンス全体である場合もあれば、サービスによって管理されるリソースである場合もあります。
- データ・イベントは、API 呼び出しによってリソースのデータの読み取りまたは変更が行われた場合に生成されるものです。
IBM Cloud サービスやリソース からのデータは自動的に生成される。 ただし、選択したサービスのアカウントでイベントを有効にするには、サービスプランをアップグレードするか、構成設定を適用するか、またはその両方が必要になる場合があります。
Activity Tracker Event Routing は監査イベントを保管しません。 Activity Tracker Event Routing を設定することで、 アカウント生成された監査データがルーティングおよびアップロードされるターゲットを定義します。 監査イベントは、アカウントまたは別のアカウントで使用可能なターゲットにルーティングすることができます。
データの保管と暗号化
構成データ
パブリック・エンドポイントとプライベート・エンドポイントを使用して、 Activity Tracker Event Routing リソースを構成できます。
データの制御とセキュリティーを強化するには、アカウントで VRF (Virtual Routing and Forwarding) を有効にし、IBM Cloud® サービス・エンドポイントへのプライベート経路を使用する必要があります。 Activity Tracker Event Routing リソースをプライベートネットワーク接続で構成することを検討する。
Activity Tracker Event Routing アカウントの設定、ターゲット、およびルートの構成情報を保存します。
- 接続では、転送中のデータに対して TLS/SSL 暗号化を使用します。 この暗号化の現在サポートされているバージョンは、TLS 1.2 です。
- 構成が保管されるストレージは、AES-256 を使用した LUKS で暗号化されます。
データの監査
監査イベントがアカウント内でどのようにルーティングされるかを定義する 1 つ以上のルーティング・ルールを定義できます。 IBM Cloud サービスから IBM Cloud のターゲット・サービスに送られる監査データは、プライベート接続で保護されます。 その接続では TLS 1.2 がサポートされます。
監査データは、以下のいずれかのターゲット・タイプにルーティングできます。
- IBM Cloud Object Storage のバケット:バケットおよびバケットに収集されるデータの作成と管理を行います。 COS のデータ・セキュリティーの詳細については、データ・セキュリティーを参照してください。
- IBM Cloud Logs インスタンス:インスタンス:インスタンスとインスタンスで収集されるデータを管理します。 詳しくは、 データ・セキュリティー を参照してください。
- Event Streams トピック: トピックを作成して管理します。 詳しくは、 データ・セキュリティー を参照してください。
- IBM Cloud App Configuration のインスタンス:インスタンスおよびそのインスタンスに収集されたデータは、お客様が管理します。 詳しくは、 データ・セキュリティー を参照してください。
保管データを削除するにはどうすればよいですか
構成データ
Activity Tracker Event Routing は、構成データのみを保管します。
API、CLI、terraformスクリプトを使用して、任意のルートやターゲットを削除することができます。 また、プライマリメタデータ領域以外のアカウント設定構成を空の値にリセットすることもできます。
- Activity Tracker Event Routing が監査イベントを構成済みターゲットにルーティングするのを停止するには、 すべてのデフォルト・ターゲットを削除 して、すべての経路を削除する必要があります。
- 監査イベント宛先を削除するには、ターゲット定義を削除する必要があります。
- アカウント設定を削除するには、アカウントのデフォルト設定をリセットします。
データの監査
監査データを削除するには、ターゲット・タイプの指示を確認してください。
- IBM Cloud Logsデータ・ セキュリティを参照。
- IBM Cloud Object Storage バケットについては、 データ・セキュリティー を参照してください。
- Event Streamsについては、 データ・セキュリティー を参照してください。
- IBM Cloud App Configuration については、「 データセキュリティ 」を参照してください。