Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erfassung von Daten von AWS-Services in Security Lake
Amazon Security Lake kann Protokolle und Ereignisse von folgenden nativ unterstützten Systemen sammeln: AWS-Services
-
AWS CloudTrail Verwaltungs- und Datenereignisse (S3, Lambda)
-
Auditprotokolle von Amazon Elastic Kubernetes Service (Amazon EKS)
-
Amazon-Route-53-Resolver-Abfrageprotokolle
-
AWS Security Hub CSPM Ergebnisse
-
Amazon Virtual Private Cloud (Amazon VPC)-Datendurchflussprotokolle
-
AWS WAF v2-Protokolle
Security Lake wandelt diese Daten automatisch in das Apache Öffnen Sie das Cybersecurity Schema Framework (OCSF) in Security Lake Parquet-Format um.
Um einen oder mehrere der vorherigen Dienste als Protokollquelle in Security Lake hinzuzufügen, müssen Sie die Protokollierung in diesen Diensten nicht separat konfigurieren, mit Ausnahme von CloudTrail Verwaltungsereignissen. Wenn Sie die Protokollierung in diesen Diensten konfiguriert haben, müssen Sie Ihre Protokollierungskonfiguration nicht ändern, um sie als Protokollquellen in Security Lake hinzuzufügen. Security Lake ruft Daten über einen unabhängigen und duplizierten Ereignisstrom direkt von diesen Diensten ab.
Voraussetzung: Überprüfen Sie die Berechtigungen
Um eine AWS-Service als Quelle in Security Lake hinzuzufügen, müssen Sie über die erforderlichen Berechtigungen verfügen. Stellen Sie sicher, dass die AWS Identity and Access Management (IAM-) Richtlinie, die der Rolle zugeordnet ist, die Sie zum Hinzufügen einer Quelle verwenden, berechtigt ist, die folgenden Aktionen auszuführen:
Es wird empfohlen, dass die Rolle die folgenden Bedingungen und den folgenden Ressourcenumfang für die S3:getObject und s3:PutObject -Berechtigungen erfüllt.
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowUpdatingSecurityLakeS3Buckets",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:PutObject"
],
"Resource": "arn:aws:s3:::aws-security-data-lake*",
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}"
}
}
}
]
}
Diese Aktionen ermöglichen es Ihnen, Protokolle und Ereignisse aus dem An zu sammeln AWS-Service und sie an die richtige AWS Glue Datenbank und Tabelle zu senden.
Wenn Sie einen AWS KMS Schlüssel für die serverseitige Verschlüsselung Ihres Data Lake verwenden, benötigen Sie auch die Erlaubnis fürkms:DescribeKey.
Hinzufügen eines AWS-Service als Quelle
Nachdem Sie eine AWS-Service als Quelle hinzugefügt haben, beginnt Security Lake automatisch damit, Sicherheitsprotokolle und Ereignisse daraus zu sammeln. In diesen Anweisungen erfahren Sie, wie Sie eine nativ unterstützte Quelle in AWS-Service Security Lake hinzufügen. Anweisungen zum Hinzufügen einer benutzerdefinierten Quelle finden Sie unter. Erfassung von Daten aus benutzerdefinierten Quellen in Security Lake
- Console
-
So fügen Sie eine hinzu AWS Protokollquelle (Konsole)
Öffnen Sie die Security Lake-Konsole unter https://console.aws.amazon.com/securitylake/.
-
Wählen Sie im Navigationsbereich die Option Quellen aus.
-
Wählen Sie AWS-Service die aus, von der Sie Daten sammeln möchten, und wählen Sie Konfigurieren aus.
-
Aktivieren Sie im Abschnitt Quelleinstellungen die Quelle und wählen Sie die Version der Datenquelle aus, die Sie für die Datenaufnahme verwenden möchten. Standardmäßig wird die neueste Version der Datenquelle von Security Lake aufgenommen.
Wenn Sie nicht über die erforderlichen Rollenberechtigungen verfügen, um die neue Version der AWS Protokollquelle in der angegebenen Region zu aktivieren, wenden Sie sich an Ihren Security Lake-Administrator. Weitere Informationen finden Sie unter Rollenberechtigungen aktualisieren.
Damit Ihre Abonnenten die ausgewählte Version der Datenquelle aufnehmen können, müssen Sie auch Ihre Abonnenteneinstellungen aktualisieren. Einzelheiten zur Bearbeitung eines Abonnenten finden Sie unter Abonnentenverwaltung in Amazon Security Lake.
Optional können Sie wählen, nur die neueste Version zu importieren und alle vorherigen Quellversionen zu deaktivieren, die für die Datenaufnahme verwendet wurden.
-
Wählen Sie im Abschnitt Regionen die Regionen aus, in denen Sie Daten für die Quelle sammeln möchten. Security Lake sammelt Daten aus der Quelle von allen Konten in den ausgewählten Regionen.
-
Wählen Sie Enable (Aktivieren) aus.
- API
-
Um eine AWS Protokollquelle (API) hinzuzufügen
Verwenden Sie den CreateAwsLogSource Vorgang der Security Lake-API, um eine AWS-Service als Quelle programmgesteuert hinzuzufügen. Wenn Sie AWS Command Line Interface (AWS CLI) verwenden, führen Sie den Befehl https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/create-aws-log-source.html create-aws-log-source aus. Die Parameter sourceName und regions müssen angegeben werden. Optional können Sie den Umfang der Quelle auf einen bestimmten oder einen bestimmten Wert beschränken. accounts sourceVersion
Wenn Sie in Ihrem Befehl keinen Parameter angeben, geht Security Lake davon aus, dass sich der fehlende Parameter auf den gesamten Satz bezieht. Wenn Sie den accounts Parameter beispielsweise nicht angeben, gilt der Befehl für die gesamte Gruppe von Konten in Ihrer Organisation.
Im folgenden Beispiel werden VPC Flow Logs als Quelle in den angegebenen Konten und Regionen hinzugefügt. Dieses Beispiel ist für Linux, macOS oder Unix formatiert und verwendet den umgekehrten Schrägstrich (\) zur Verbesserung der Lesbarkeit.
Wenn Sie diese Anfrage auf eine Region anwenden, in der Sie Security Lake nicht aktiviert haben, erhalten Sie eine Fehlermeldung. Sie können den Fehler beheben, indem Sie Security Lake in dieser Region aktivieren oder indem Sie den regions Parameter verwenden, um nur die Regionen anzugeben, in denen Sie Security Lake aktiviert haben.
$ aws securitylake create-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions=["us-east-2"],sourceVersion="2.0"
Den Status der Quellsammlung abrufen
Wählen Sie Ihre Zugriffsmethode und folgen Sie den Schritten, um einen Überblick über die Konten und Quellen zu erhalten, für die die Protokollerfassung in der aktuellen Region aktiviert ist.
- Console
-
Um den Status der Protokollerfassung in der aktuellen Region abzurufen
Öffnen Sie die Security Lake-Konsole unter https://console.aws.amazon.com/securitylake/.
-
Wählen Sie im Navigationsbereich Konten aus.
-
Zeigen Sie mit der Maus auf die Zahl in der Spalte Quellen, um zu sehen, welche Protokolle für das ausgewählte Konto aktiviert sind.
- API
-
Verwenden Sie den GetDataLakeSources Vorgang der Security Lake-API, um den Status der Protokollerfassung in der aktuellen Region abzurufen. Wenn Sie die verwenden AWS CLI, führen Sie den Befehl get-data-lake-sources aus. Für den accounts Parameter können Sie eine oder mehrere AWS-Konto IDs als Liste angeben. Wenn Ihre Anfrage erfolgreich ist, gibt Security Lake einen Snapshot für diese Konten in der aktuellen Region zurück, einschließlich der AWS Quellen, aus denen Security Lake Daten sammelt, und des Status der einzelnen Quellen. Wenn Sie den accounts Parameter nicht angeben, enthält die Antwort den Status der Protokollerfassung für alle Konten, für die Security Lake in der aktuellen Region konfiguriert ist.
Mit dem folgenden AWS CLI Befehl wird beispielsweise der Status der Protokollerfassung für die angegebenen Konten in der aktuellen Region abgerufen. Dieses Beispiel ist für Linux, macOS oder Unix formatiert und verwendet den umgekehrten Schrägstrich (\) zur Verbesserung der Lesbarkeit.
$ aws securitylake get-data-lake-sources \
--accounts "123456789012" "111122223333"
Entfernen einer AWS-Service als Quelle
Wählen Sie Ihre Zugriffsmethode und folgen Sie diesen Schritten, um eine nativ unterstützte Security AWS-Service Lake-Quelle zu entfernen. Sie können eine Quelle für eine oder mehrere Regionen entfernen. Wenn Sie die Quelle entfernen, sammelt Security Lake keine Daten mehr aus dieser Quelle in den angegebenen Regionen und Konten, und Abonnenten können keine neuen Daten mehr aus der Quelle nutzen. Abonnenten können jedoch weiterhin Daten verwenden, die Security Lake vor der Entfernung aus der Quelle gesammelt hat. Sie können diese Anweisungen nur verwenden, um eine nativ unterstützte Quelle zu AWS-Service entfernen. Hinweise zum Entfernen einer benutzerdefinierten Quelle finden Sie unter. Erfassung von Daten aus benutzerdefinierten Quellen in Security Lake
- Console
-
Öffnen Sie die Security Lake-Konsole unter https://console.aws.amazon.com/securitylake/.
-
Wählen Sie im Navigationsbereich die Option Quellen aus.
-
Wählen Sie eine Quelle aus und klicken Sie auf Deaktivieren.
-
Wählen Sie eine oder mehrere Regionen aus, in denen Sie die Erfassung von Daten aus dieser Quelle beenden möchten. Security Lake beendet die Erfassung von Daten aus der Quelle von allen Konten in den ausgewählten Regionen.
- API
-
Um eine AWS-Service als Quelle programmgesteuert zu entfernen, verwenden Sie den DeleteAwsLogSource Vorgang der Security Lake-API. Wenn Sie AWS Command Line Interface (AWS CLI) verwenden, führen Sie den Befehl https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/delete-aws-log-source.html delete-aws-log-source aus. Die Parameter sourceName und regions müssen angegeben werden. Optional können Sie den Umfang der Entfernung auf einen bestimmten oder einen bestimmten Bereich beschränken. accounts sourceVersion
Wenn Sie in Ihrem Befehl keinen Parameter angeben, geht Security Lake davon aus, dass sich der fehlende Parameter auf den gesamten Satz bezieht. Wenn Sie den accounts Parameter beispielsweise nicht angeben, gilt der Befehl für die gesamte Gruppe von Konten in Ihrer Organisation.
Im folgenden Beispiel werden VPC Flow Logs als Quelle in den angegebenen Konten und Regionen entfernt.
$ aws securitylake delete-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
Im folgenden Beispiel wird Route 53 als Quelle im angegebenen Konto und in den angegebenen Regionen entfernt.
$ aws securitylake delete-aws-log-source \
--sources sourceName=ROUTE53,accounts='["123456789012"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
Die vorangegangenen Beispiele sind für Linux, macOS oder Unix formatiert und verwenden zur Verbesserung der Lesbarkeit den umgekehrten Schrägstrich (\) für eine Zeilenfortsetzung.