View a markdown version of this page

Raccolta di dati da Servizi AWS in Security Lake - Amazon Security Lake

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Raccolta di dati da Servizi AWS in Security Lake

Amazon Security Lake è in grado di raccogliere log ed eventi dai seguenti file supportati in modo nativo Servizi AWS:

  • AWS CloudTrail gestione ed eventi relativi ai dati (S3, Lambda)

  • Log di controllo di Amazon Elastic Kubernetes Service (Amazon EKS)

  • Log di query di Amazon Route 53 Resolver

  • AWS Security Hub CSPM risultati

  • Log di flusso Amazon Virtual Private Cloud (Amazon VPC)

  • AWS WAF registri v2

Security Lake trasforma automaticamente questi dati nel formato Apache Open Cybersecurity Schema Framework (OCSF) in Security Lake Parquet.

Suggerimento

Per aggiungere uno o più dei servizi precedenti come origine di log in Security Lake, non è necessario configurare separatamente l'accesso a questi servizi, ad eccezione degli eventi di gestione. CloudTrail Se la registrazione è configurata in questi servizi, non è necessario modificare la configurazione di registrazione per aggiungerli come sorgenti di registro in Security Lake. Security Lake estrae i dati direttamente da questi servizi attraverso un flusso di eventi indipendente e duplicato.

Prerequisito: verifica delle autorizzazioni

Per aggiungere una Servizio AWS fonte in Security Lake, è necessario disporre delle autorizzazioni necessarie. Verifica che la policy AWS Identity and Access Management (IAM) associata al ruolo che utilizzi per aggiungere una fonte sia autorizzata a eseguire le seguenti azioni:

  • glue:CreateDatabase

  • glue:CreateTable

  • glue:GetDatabase

  • glue:GetTable

  • glue:UpdateTable

  • iam:CreateServiceLinkedRole

  • s3:GetObject

  • s3:PutObject

È consigliabile che il ruolo abbia le seguenti condizioni e l'ambito delle risorse per le s3:PutObject autorizzazioni S3:getObject e.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowUpdatingSecurityLakeS3Buckets", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject" ], "Resource": "arn:aws:s3:::aws-security-data-lake*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Queste azioni consentono di raccogliere registri ed eventi da un an Servizio AWS e inviarli al AWS Glue database e alla tabella corretti.

Se si utilizza una AWS KMS chiave per la crittografia lato server del data lake, è necessaria anche l'autorizzazione per. kms:DescribeKey

Aggiungere un Servizio AWS come fonte

Dopo averne aggiunto uno Servizio AWS come fonte, Security Lake inizia automaticamente a raccogliere i registri di sicurezza e gli eventi da esso contenuti. Queste istruzioni spiegano come aggiungere una fonte supportata in modo nativo in Servizio AWS Security Lake. Per istruzioni sull'aggiunta di una fonte personalizzata, vedere. Raccolta di dati da fonti personalizzate in Security Lake

Console
Per aggiungere un AWS fonte del registro (console)
  1. Aprire la console Security Lake all'indirizzo https://console.aws.amazon.com/securitylake/.

  2. Scegli Sorgenti dal pannello di navigazione.

  3. Seleziona Servizio AWS quello da cui vuoi raccogliere i dati e scegli Configura.

  4. Nella sezione Impostazioni di origine, abilita l'origine e seleziona la versione dell'origine dati che desideri utilizzare per l'inserimento dei dati. Per impostazione predefinita, la versione più recente dell'origine dati viene inserita da Security Lake.

    Importante

    Se non disponi delle autorizzazioni di ruolo necessarie per abilitare la nuova versione dell'origine del AWS registro nella regione specificata, contatta l'amministratore del Security Lake. Per ulteriori informazioni, consulta Aggiornare le autorizzazioni dei ruoli.

    Affinché i tuoi abbonati possano accedere alla versione selezionata dell'origine dati, devi anche aggiornare le impostazioni degli abbonati. Per informazioni dettagliate su come modificare un abbonato, consulta Gestione degli abbonati in Amazon Security Lake.

    Facoltativamente, puoi scegliere di importare solo la versione più recente e disabilitare tutte le versioni sorgente precedenti utilizzate per l'inserimento dei dati.

  5. Nella sezione Regioni, seleziona le regioni in cui desideri raccogliere i dati per l'origine. Security Lake raccoglierà i dati dall'origine da tutti gli account nelle regioni selezionate.

  6. Scegli Abilita .

API

Per aggiungere una fonte di AWS log (API)

Per aggiungerne una Servizio AWS come fonte a livello di codice, utilizza il CreateAwsLogSource funzionamento dell'API Security Lake. Se stai usando AWS Command Line Interface (AWS CLI), esegui il comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/create-aws-log-source.html create-aws-log-source. I parametri sourceName e regions sono obbligatori. Facoltativamente, puoi limitare l'ambito della fonte a uno specifico o specifico. accounts sourceVersion

Importante

Quando non si fornisce un parametro nel comando, Security Lake presuppone che il parametro mancante si riferisca all'intero set. Ad esempio, se non si fornisce il accounts parametro, il comando si applica all'intero set di account dell'organizzazione.

L'esempio seguente aggiunge VPC Flow Logs come fonte negli account e nelle regioni designati. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.

Nota

Se applichi questa richiesta a una regione in cui non hai abilitato Security Lake, riceverai un errore. Puoi risolvere l'errore abilitando Security Lake in quella regione o utilizzando il regions parametro per specificare solo le regioni in cui hai abilitato Security Lake.

$ aws securitylake create-aws-log-source \ --sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions=["us-east-2"],sourceVersion="2.0"

Ottenere lo stato della raccolta dei sorgenti

Scegli il tuo metodo di accesso e segui i passaggi per ottenere un'istantanea degli account e delle fonti per i quali è abilitata la raccolta dei log nella regione corrente.

Console
Per ottenere lo stato della raccolta dei log nella regione corrente
  1. Aprire la console Security Lake all'indirizzo https://console.aws.amazon.com/securitylake/.

  2. Nel pannello di navigazione, scegli Account.

  3. Posiziona il cursore sul numero nella colonna Sorgenti per vedere quali registri sono abilitati per l'account selezionato.

API

Per ottenere lo stato della raccolta dei log nella regione corrente, utilizza il GetDataLakeSources funzionamento dell'API Security Lake. Se stai usando il AWS CLI, esegui il comando get-data-lake-sources. Per il accounts parametro, puoi specificare uno o più ID come elenco. Account AWS Se la richiesta ha esito positivo, Security Lake restituisce un'istantanea degli account nella regione corrente, incluse le AWS fonti da cui Security Lake sta raccogliendo i dati e lo stato di ciascuna fonte. Se non si include il accounts parametro, la risposta include lo stato della raccolta dei log per tutti gli account in cui Security Lake è configurato nella regione corrente.

Ad esempio, il AWS CLI comando seguente recupera lo stato della raccolta dei log per gli account specificati nella regione corrente. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.

$ aws securitylake get-data-lake-sources \ --accounts "123456789012" "111122223333"

Rimozione di un Servizio AWS come fonte

Scegli il tuo metodo di accesso e segui questi passaggi per rimuovere una fonte supportata in modo nativo Servizio AWS come fonte Security Lake. Puoi rimuovere una fonte per una o più regioni. Quando rimuovi la fonte, Security Lake interrompe la raccolta di dati da tale fonte nelle regioni e negli account specificati e gli abbonati non possono più consumare nuovi dati dall'origine. Tuttavia, gli abbonati possono comunque utilizzare i dati raccolti da Security Lake dalla fonte prima della rimozione. È possibile utilizzare queste istruzioni solo per rimuovere un file supportato in modo nativo come fonte. Servizio AWS Per informazioni sulla rimozione di una fonte personalizzata, consulta. Raccolta di dati da fonti personalizzate in Security Lake

Console
  1. Aprire la console Security Lake all'indirizzo https://console.aws.amazon.com/securitylake/.

  2. Scegli Sorgenti dal pannello di navigazione.

  3. Seleziona una fonte e scegli Disabilita.

  4. Seleziona una o più regioni in cui desideri interrompere la raccolta di dati da questa fonte. Security Lake interromperà la raccolta di dati dall'origine da tutti gli account nelle regioni selezionate.

API

Per rimuovere un codice Servizio AWS come sorgente, utilizza il DeleteAwsLogSource funzionamento dell'API Security Lake. Se stai usando AWS Command Line Interface (AWS CLI), esegui il comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/delete-aws-log-source.html delete-aws-log-source. I parametri sourceName e regions sono obbligatori. Facoltativamente, puoi limitare l'ambito della rimozione a uno specifico o specifico. accounts sourceVersion

Importante

Quando non si fornisce un parametro nel comando, Security Lake presuppone che il parametro mancante si riferisca all'intero set. Ad esempio, se non si fornisce il accounts parametro, il comando si applica all'intero set di account dell'organizzazione.

L'esempio seguente rimuove i VPC Flow Logs come origine negli account e nelle regioni designati.

$ aws securitylake delete-aws-log-source \ --sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"

L'esempio seguente rimuove Route 53 come fonte nell'account e nelle regioni designati.

$ aws securitylake delete-aws-log-source \ --sources sourceName=ROUTE53,accounts='["123456789012"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"

Gli esempi precedenti sono formattati per Linux, macOS o Unix e utilizzano il carattere di continuazione della riga rovesciata (\) per migliorare la leggibilità.