View a markdown version of this page

Recopilación de datos de Servicios de AWS en Security Lake - Amazon Security Lake

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Recopilación de datos de Servicios de AWS en Security Lake

Amazon Security Lake puede recopilar registros y eventos de los siguientes Servicios de AWS compatibles de forma nativa:

  • AWS CloudTrail eventos de administración y datos (S3, Lambda)

  • Registros de auditoría de Amazon Elastic Kubernetes Service (Amazon EKS)

  • Registros de consultas de Amazon Route 53 Resolver

  • AWS Security Hub CSPM hallazgos

  • Registros de flujo de Amazon Virtual Private Cloud (Amazon VPC)

  • AWS WAF registros v2

Security Lake transforma automáticamente estos datos a Marco de esquema de ciberseguridad abierto (OCSF) en Security Lake y al formato Apache Parquet.

sugerencia

Para agregar uno o más de los servicios anteriores como fuente de registro en Security Lake, no necesita configurar el inicio de sesión de estos servicios por separado, excepto los eventos CloudTrail de administración. Si tiene el registro configurado en estos servicios, no necesita cambiar la configuración de registro para añadirlos como fuentes de registro en Security Lake. Security Lake extrae los datos directamente de estos servicios a través de un flujo de eventos independiente y duplicado.

Prerrequisito: verificar permisos

Para agregar uno Servicio de AWS como fuente en Security Lake, debe tener los permisos necesarios. Compruebe que la política AWS Identity and Access Management (IAM) asociada al rol que utiliza para agregar una fuente tenga permiso para realizar las siguientes acciones:

  • glue:CreateDatabase

  • glue:CreateTable

  • glue:GetDatabase

  • glue:GetTable

  • glue:UpdateTable

  • iam:CreateServiceLinkedRole

  • s3:GetObject

  • s3:PutObject

Se recomienda que el rol tenga las siguientes condiciones y alcance de recursos para los s3:PutObject permisos S3:getObject y.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowUpdatingSecurityLakeS3Buckets", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject" ], "Resource": "arn:aws:s3:::aws-security-data-lake*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Estas acciones le permiten recopilar registros y eventos del an Servicio de AWS y enviarlos a la AWS Glue base de datos y tabla correctas.

Si utilizas una AWS KMS clave para cifrar tu lago de datos desde el lado del servidor, también necesitarás permiso para hacerlo. kms:DescribeKey

Agregar un Servicio de AWS como fuente

Después de agregar una Servicio de AWS fuente, Security Lake comienza a recopilar automáticamente los registros y eventos de seguridad de la misma. Estas instrucciones le indican cómo agregar una fuente compatible de forma nativa Servicio de AWS en Security Lake. Para obtener instrucciones sobre cómo añadir un origen personalizado, consulte Recopilación de datos de fuentes personalizadas en Security Lake.

Console
Para agregar un AWS fuente de registro (consola)
  1. Abra la consola de Security Lake en https://console.aws.amazon.com/securitylake/.

  2. En el panel de navegación, elija Orígenes.

  3. Seleccione Servicio de AWS aquella de la que desea recopilar datos y elija Configurar.

  4. En la sección Configuración de la fuente, habilite la fuente y seleccione la versión de la fuente de datos que desea usar para la ingesta de datos. De forma predeterminada, Security Lake ingiere la versión más reciente de la fuente de datos.

    importante

    Si no tiene los permisos de rol necesarios para habilitar la nueva versión de la fuente de AWS registro en la región especificada, póngase en contacto con su administrador de Security Lake. Para obtener más información, consulte Actualizar los permisos de los roles.

    Para que los suscriptores puedan incorporar la versión seleccionada de la fuente de datos, también debes actualizar la configuración de los suscriptores. Para obtener más información sobre cómo editar un suscriptor, consulte Administración de suscriptores en Amazon Security Lake.

    Si lo desea, puede optar por incorporar únicamente la versión más reciente e inhabilitar todas las versiones de origen anteriores utilizadas para la ingesta de datos.

  5. En la sección Regiones, seleccione las regiones en las que desea recopilar datos para la fuente. Security Lake recopilará datos del origen de todas las cuentas de las regiones seleccionadas.

  6. Elija Habilitar.

API

Para agregar una fuente de AWS registro (API)

Para agregar una Servicio de AWS fuente mediante programación, utilice la CreateAwsLogSource operación de la API de Security Lake. Si usa AWS Command Line Interface (AWS CLI), ejecute el comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/create-aws-log-source.html create-aws-log-source. Los parámetros sourceName y regions son obligatorios. Si lo desea, puede limitar el alcance de la fuente a una fuente específica o específica. accounts sourceVersion

importante

Cuando no proporciona un parámetro en el comando, Security Lake asume que el parámetro que falta se refiere a todo el conjunto. Por ejemplo, si no proporciona el accounts parámetro, el comando se aplica a todo el conjunto de cuentas de su organización.

En el siguiente ejemplo, se agregan los registros de flujo de la VPC como fuente en las cuentas y regiones designadas. Este ejemplo está formateado para Linux, macOS o Unix y utiliza el carácter de barra invertida (\) de continuación de línea para mejorar la legibilidad.

nota

Si aplicas esta solicitud a una región en la que no has habilitado Security Lake, recibirás un error. Puedes resolver el error habilitando Security Lake en esa región o usando el regions parámetro para especificar solo las regiones en las que hayas habilitado Security Lake.

$ aws securitylake create-aws-log-source \ --sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions=["us-east-2"],sourceVersion="2.0"

Obtener el estado de la recopilación de fuentes

Elija su método de acceso y siga los pasos para obtener una instantánea de las cuentas y fuentes en las que está habilitada la recopilación de registros en la región actual.

Console
Para conocer el estado de la recopilación de registros en la región actual
  1. Abra la consola de Security Lake en https://console.aws.amazon.com/securitylake/.

  2. En el panel de navegación, elija Cuentas.

  3. Pase el cursor sobre el número de la columna Fuentes para ver qué registros están habilitados para la cuenta seleccionada.

API

Para conocer el estado de la recopilación de registros en la región actual, utilice el GetDataLakeSources funcionamiento de la API de Security Lake. Si usa el comando get-data-lake-sources AWS CLI, ejecute el comando https://docs.aws.amazon.com/cli/latest/reference/securitylake/get-data-lake-sources.html get-data-lake-sources. Para el accounts parámetro, puede especificar uno o más Cuenta de AWS ID en forma de lista. Si su solicitud se realiza correctamente, Security Lake devuelve una instantánea de las cuentas de la región actual, que incluye AWS las fuentes de las que Security Lake recopila datos y el estado de cada fuente. Si no incluye el accounts parámetro, la respuesta incluye el estado de la recopilación de registros de todas las cuentas en las que Security Lake está configurado en la región actual.

Por ejemplo, el siguiente AWS CLI comando recupera el estado de recopilación de registros de las cuentas especificadas en la región actual. Este ejemplo está formateado para Linux, macOS o Unix y utiliza el carácter de barra invertida (\) de continuación de línea para mejorar la legibilidad.

$ aws securitylake get-data-lake-sources \ --accounts "123456789012" "111122223333"

Eliminar un Servicio de AWS como fuente

Elija su método de acceso y siga estos pasos para eliminar una fuente de Security Lake compatible de forma nativa Servicio de AWS . Puede eliminar un origen de una o más regiones. Al eliminar el origen, Security Lake deja de recopilar datos de ese origen en las regiones y cuentas especificadas, y los suscriptores ya no pueden consumir nuevos datos del origen. Sin embargo, los suscriptores pueden seguir consumiendo los datos que Security Lake recopiló del origen antes de la eliminación. Solo puede usar estas instrucciones para eliminar un Servicio de AWS compatible de forma nativa como origen. Para obtener información acerca de cómo eliminar un origen personalizado, consulte Recopilación de datos de fuentes personalizadas en Security Lake.

Console
  1. Abra la consola de Security Lake en. https://console.aws.amazon.com/securitylake/

  2. En el panel de navegación, elija Orígenes.

  3. Seleccione un origen y elija Desactivar.

  4. Seleccione una o varias regiones en las que desee dejar de recopilar datos de este origen. Security Lake dejará de recopilar datos del origen de todas las cuentas de las regiones seleccionadas.

API

Para eliminar una Servicio de AWS fuente mediante programación, utilice la DeleteAwsLogSource operación de la API de Security Lake. Si usa AWS Command Line Interface (AWS CLI), ejecute el comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/delete-aws-log-source.html delete-aws-log-source. Los parámetros sourceName y regions son obligatorios. Si lo desea, puede limitar el alcance de la eliminación a uno específico o específico. accounts sourceVersion

importante

Cuando no proporciona un parámetro en el comando, Security Lake asume que el parámetro que falta se refiere a todo el conjunto. Por ejemplo, si no proporciona el accounts parámetro, el comando se aplica a todo el conjunto de cuentas de su organización.

En el siguiente ejemplo, se eliminan los registros de flujo de la VPC como fuente en las cuentas y regiones designadas.

$ aws securitylake delete-aws-log-source \ --sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"

En el siguiente ejemplo, se elimina Route 53 como fuente en la cuenta y las regiones designadas.

$ aws securitylake delete-aws-log-source \ --sources sourceName=ROUTE53,accounts='["123456789012"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"

Los ejemplos anteriores están formateados para Linux, macOS o Unix y utilizan la barra invertida (\) para facilitar la lectura.