

# SEC04-BP02 Catat log, temuan, dan metrik di lokasi standar
<a name="sec_detect_investigate_events_logs"></a>

 Tim keamanan mengandalkan log dan temuan untuk menganalisis peristiwa yang mungkin mengindikasikan aktivitas yang tidak sah atau perubahan yang tidak disengaja. Untuk menyederhanakan analisis ini, catat log dan temuan keamanan di lokasi standar.  Hal ini membuat titik data yang menjadi perhatian tersedia untuk korelasi dan dapat menyederhanakan integrasi alat. 

 **Hasil yang diinginkan:** Anda memiliki pendekatan standar untuk mengumpulkan, menganalisis, dan memvisualisasikan data log, temuan, dan metrik. Tim keamanan dapat secara efisien mengorelasikan, menganalisis, dan memvisualisasikan data keamanan di seluruh sistem yang berbeda untuk menemukan kemungkinan potensi peristiwa keamanan dan mengidentifikasi anomali. Sistem manajemen informasi dan peristiwa keamanan (SIEM) atau mekanisme lainnya diintegrasikan untuk mengueri dan menganalisis data log guna melakukan respons, pelacakan, dan eskalasi peristiwa keamanan secara tepat waktu. 

 **Antipola umum:** 
+  Tim secara mandiri memiliki dan mengelola pencatatan log dan pengumpulan metrik yang tidak konsisten dengan strategi pencatatan log organisasi. 
+  Tim tidak memiliki kontrol akses yang memadai untuk membatasi visibilitas dan perubahan terhadap data yang dikumpulkan. 
+  Tim tidak mengatur log, temuan, dan metrik keamanan mereka sebagai bagian dari kebijakan klasifikasi data. 
+  Tim mengabaikan persyaratan kedaulatan dan pelokalan data saat mengonfigurasi pengumpulan data. 

 **Manfaat menjalankan praktik terbaik ini:** Solusi pencatatan log standar untuk mengumpulkan dan mengueri data dan peristiwa log akan meningkatkan wawasan yang diperoleh dari informasi yang terdapat dalam log tersebut. Konfigurasi siklus hidup otomatis untuk data log yang dikumpulkan dapat mengurangi biaya yang ditimbulkan oleh penyimpanan log. Anda dapat membuat kontrol akses terperinci untuk informasi log yang dikumpulkan sesuai dengan sensitivitas data dan pola akses yang dibutuhkan oleh tim Anda. Anda dapat mengintegrasikan alat untuk mengorelasikan, memvisualisasikan, dan memperoleh wawasan dari data. 

 **Tingkat risiko yang terjadi jika praktik terbaik ini tidak dijalankan:** Sedang 

## Panduan implementasi
<a name="implementation-guidance"></a>

 Pertumbuhan penggunaan AWS dalam organisasi menghasilkan peningkatan jumlah beban kerja dan lingkungan yang terdistribusi. Karena masing-masing beban kerja dan lingkungan ini menghasilkan data tentang aktivitas di dalamnya, pencatatan dan penyimpanan data ini secara lokal akan menimbulkan kesulitan untuk operasi keamanan. Tim keamanan menggunakan alat seperti sistem manajemen informasi dan peristiwa keamanan (SIEM) untuk mengumpulkan data dari sumber terdistribusi serta menjalani alur kerja korelasi, analisis, dan respons. Hal ini membutuhkan pengelolaan serangkaian izin yang kompleks untuk mengakses berbagai sumber data dan overhead tambahan dalam mengoperasikan proses extract, transform, and load (ETL). 

 Guna mengatasi tantangan ini, pertimbangkan untuk menggabungkan semua sumber data log keamanan yang relevan ke akun [Arsip Log](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-reference-architecture/log-archive.html) seperti yang dijelaskan dalam [Mengatur Lingkungan AWS Anda Menggunakan Beberapa Akun](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/security-ou-and-accounts.html#log-archive-account). Hal ini mencakup semua data terkait keamanan dari beban kerja dan log yang dihasilkan layanan AWS, seperti [AWS CloudTrail](https://aws.amazon.com/cloudtrail/), [AWS WAF](https://aws.amazon.com/waf/), [Elastic Load Balancing](https://aws.amazon.com/elasticloadbalancing/), dan [Amazon Route 53](https://aws.amazon.com/route53/). Ada beberapa manfaat untuk mencatat data ini di lokasi standar dalam Akun AWS terpisah dengan izin lintas akun yang tepat. Praktik ini membantu mencegah log dimanipulasi dalam beban kerja dan lingkungan yang mengalami kebocoran keamanan, menyediakan satu titik integrasi untuk alat tambahan, dan menawarkan model yang lebih sederhana untuk mengonfigurasi retensi dan siklus hidup data.  Evaluasi dampak kedaulatan data, cakupan kepatuhan, dan peraturan lainnya untuk menentukan apakah beberapa lokasi penyimpanan dan periode retensi data keamanan diperlukan. 

 Untuk memudahkan pencatatan dan standardisasi log dan temuan, evaluasi [Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/what-is-security-lake.html) di akun Arsip Log Anda. Anda dapat mengonfigurasi Security Lake untuk menyerap data secara otomatis dari berbagai sumber umum, seperti CloudTrail, Route 53, [Amazon EKS](https://aws.amazon.com/eks/), dan [Log Alur VPC](https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs.html). Anda juga dapat mengonfigurasi AWS Security Hub CSPM sebagai sumber data ke dalam Security Lake, sehingga Anda dapat mengorelasikan temuan dari layanan AWS lain, seperti [Amazon GuardDuty](https://aws.amazon.com/guardduty/) dan [Amazon Inspector](https://aws.amazon.com/inspector/), dengan data log Anda.  Anda juga dapat menggunakan integrasi sumber data pihak ketiga, atau mengonfigurasi sumber data kustom. Semua integrasi menstandardisasi data Anda ke dalam format [Open Cybersecurity Schema Framework](https://github.com/ocsf) (OCSF), dan disimpan dalam bucket [Amazon S3](https://aws.amazon.com/s3/) sebagai file Parquet, sehingga tidak memerlukan pemrosesan ETL. 

 Penyimpanan data keamanan di lokasi standar akan menyediakan kemampuan analisis lanjutan. AWS merekomendasikan Anda agar melakukan deployment alat untuk analitik keamanan yang beroperasi di lingkungan AWS ke akun [Alat Keamanan](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/security-ou-and-accounts.html#security-tooling-accounts) yang terpisah dari akun Arsip Log Anda.  Pendekatan ini memungkinkan Anda mengimplementasikan kontrol secara mendalam untuk melindungi integritas dan ketersediaan log serta proses manajemen log, terpisah dari alat yang mengaksesnya.  Pertimbangkan untuk menggunakan beberapa layanan, seperti [Amazon Athena](https://aws.amazon.com/athena/), untuk menjalankan kueri sesuai permintaan yang mengorelasikan beberapa sumber data. Anda juga dapat mengintegrasikan alat visualisasi, seperti [Quick](https://aws.amazon.com/quicksight/). Solusi yang didukung AI makin banyak tersedia dan dapat melakukan berbagai fungsi, seperti menerjemahkan temuan ke dalam ringkasan yang dapat dibaca manusia dan interaksi bahasa alami.  Solusi ini sering kali lebih mudah diintegrasikan dengan memiliki lokasi penyimpanan data standar untuk penguerian. 

## Langkah implementasi
<a name="implementation-steps"></a>

1.  **Buat akun Arsip Log dan Alat Keamanan** 

   1.  Menggunakan AWS Organizations, [buat akun Arsip Log dan Alat Keamanan](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_accounts_create.html) dalam unit organisasi keamanan. Jika Anda menggunakan AWS Control Tower untuk mengelola organisasi Anda, akun Arsip Log dan Alat Keamanan dibuat untuk Anda secara otomatis. Konfigurasikan peran dan izin untuk mengakses dan mengelola akun ini sesuai kebutuhan. 

1.  **Konfigurasikan lokasi data keamanan standar** 

   1.  Tentukan strategi Anda untuk membuat lokasi data keamanan standar.  Anda dapat mencapai hal ini melalui beberapa opsi, seperti pendekatan arsitektur danau data umum, produk data pihak ketiga, atau [Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/getting-started.html). AWS merekomendasikan Anda agar mengambil data keamanan dari Wilayah AWS yang [diaktifkan](https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html) untuk akun Anda, meskipun tidak digunakan secara aktif. 

1.  **Konfigurasikan publikasi sumber data ke lokasi standar Anda** 

   1.  Identifikasikan sumber untuk data keamanan Anda dan konfigurasikan sumber tersebut untuk dipublikasikan ke lokasi standar Anda. Evaluasi opsi untuk secara otomatis mengekspor data dalam format yang diinginkan, dan bukan opsi yang memerlukan pengembangan proses ETL. Dengan Amazon Security Lake, Anda dapat [mengumpulkan data](https://docs.aws.amazon.com/security-lake/latest/userguide/source-management.html) dari sumber AWS yang didukung dan sistem pihak ketiga terintegrasi. 

1.  **Konfigurasikan alat untuk mengakses lokasi standar Anda** 

   1.  Konfigurasikan berbagai alat, seperti Amazon Athena, Quick, atau solusi pihak ketiga untuk memiliki akses yang diperlukan ke lokasi standar Anda.  Konfigurasikan alat-alat ini agar dapat beroperasi di luar akun Alat Keamanan dengan akses baca lintas akun ke akun Arsip Log jika perlu. [Buat pelanggan di Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/subscriber-management.html) untuk memberi alat-alat ini akses ke data Anda. 

## Sumber daya
<a name="resources"></a>

 **Praktik terbaik terkait:** 
+  [ SEC01-BP01 Pisahkan beban kerja menggunakan akun ](https://docs.aws.amazon.com/wellarchitected/latest/framework/sec_securely_operate_multi_accounts.html) 
+  [SEC07-BP04 Tentukan manajemen siklus hidup data yang dapat diskalakan](https://docs.aws.amazon.com/wellarchitected/latest/framework/sec_data_classification_lifecycle_management.html) 
+  [SEC08-BP04 Berlakukan kontrol akses](https://docs.aws.amazon.com/wellarchitected/latest/framework/sec_protect_data_rest_access_control.html) 
+  [OPS08-BP02 Analisis log beban kerja](https://docs.aws.amazon.com/wellarchitected/latest/framework/ops_workload_observability_analyze_workload_logs.html) 

 **Dokumen terkait:** 
+  [Laporan Resmi AWS: Mengatur Lingkungan AWS Anda Menggunakan Beberapa Akun](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/organizing-your-aws-environment.html) 
+  [Panduan Preskriptif AWS: Arsitektur Referensi Keamanan AWS (AWS SRA)](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-reference-architecture/welcome.html) 
+  [Panduan Preskriptif AWS: Panduan pencatatan log dan pemantauan untuk pemilik aplikasi](https://docs.aws.amazon.com/prescriptive-guidance/latest/logging-monitoring-for-application-owners/introduction.html) 

 **Contoh terkait:** 
+  [Menggabungkan, mencari, dan memvisualisasikan data log dari sumber terdistribusi dengan Amazon Athena dan Quick](https://aws.amazon.com/blogs/security/aggregating-searching-and-visualizing-log-data-from-distributed-sources-with-amazon-athena-and-amazon-quicksight/) 
+  [Cara memvisualisasikan temuan Amazon Security Lake dengan Quick](https://aws.amazon.com/blogs/security/how-to-visualize-amazon-security-lake-findings-with-amazon-quicksight/) 
+  [Hasilkan wawasan yang didukung AI untuk Amazon Security Lake menggunakan Amazon SageMaker AI Studio dan Amazon Bedrock](https://aws.amazon.com/blogs/security/generate-ai-powered-insights-for-amazon-security-lake-using-amazon-sagemaker-studio-and-amazon-bedrock/) 
+  [Identifikasi anomali keamanan siber dalam data Amazon Security Lake Anda menggunakan Amazon SageMaker AI](https://aws.amazon.com/blogs/machine-learning/identify-cybersecurity-anomalies-in-your-amazon-security-lake-data-using-amazon-sagemaker/) 
+  [Serap, transformasikan, dan kirimkan peristiwa yang dipublikasikan oleh Amazon Security Lake ke Amazon OpenSearch Service](https://aws.amazon.com/blogs/big-data/ingest-transform-and-deliver-events-published-by-amazon-security-lake-to-amazon-opensearch-service/) 
+  [Cara menggunakan AWS Security Hub CSPM dan Amazon OpenSearch Service untuk SIEM](https://aws.amazon.com/blogs/security/how-to-use-aws-security-hub-and-amazon-opensearch-service-for-siem/) 

 **Alat terkait:** 
+  [Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/what-is-security-lake.html) 
+  [Integrasi Partner Amazon Security Lake](https://aws.amazon.com/security-lake/partners/) 
+  [Open Cybersecurity Schema Framework (OCSF)](https://github.com/ocsf) 
+  [Amazon Athena](https://aws.amazon.com/athena/) 
+  [Quick](https://aws.amazon.com/quicksight/) 
+  [Amazon Bedrock](https://aws.amazon.com/bedrock/) 