As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Coletando dados de Serviços da AWS em Security Lake
O Amazon Security Lake pode coletar logs e eventos dos seguintes Serviços da AWS com suporte nativo:
-
AWS CloudTrail eventos de gerenciamento e dados (S3, Lambda)
-
Registros de auditoria do Amazon Elastic Kubernetes Service (Amazon EKS)
-
Logs de consulta do Amazon Route 53 Resolver
-
AWS Security Hub CSPM descobertas
-
Logs de fluxo do Amazon Virtual Private Cloud (Amazon VPC)
-
AWS WAF registros v2
O Security Lake transforma automaticamente esses dados no formato Estrutura aberta do esquema de segurança cibernética (OCSF) no Security Lake e Apache Parquet.
Para adicionar um ou mais dos serviços anteriores como uma fonte de log no Security Lake, você não precisa configurar separadamente o registro nesses serviços, exceto eventos CloudTrail de gerenciamento. Se você tiver o registro configurado nesses serviços, não precisará alterar sua configuração de registro em log para adicioná-los como fontes de registro no Security Lake. O Security Lake extrai dados diretamente desses serviços por meio de um fluxo de eventos independente e duplicado.
Pré-requisito: verificar permissões
Para adicionar um AWS service (Serviço da AWS) como fonte no Security Lake, você deve ter as permissões necessárias. Verifique se a política AWS Identity and Access Management (IAM) anexada à função que você usa para adicionar uma fonte tem permissão para realizar as seguintes ações:
É recomendável que a função tenha as seguintes condições e escopo de recursos para as s3:PutObject permissões S3:getObject e.
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowUpdatingSecurityLakeS3Buckets",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:PutObject"
],
"Resource": "arn:aws:s3:::aws-security-data-lake*",
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}"
}
}
}
]
}
Essas ações permitem coletar registros e eventos do an AWS service (Serviço da AWS) e enviá-los para o AWS Glue banco de dados e a tabela corretos.
Se você usa uma AWS KMS chave para a criptografia do lado do servidor do seu data lake, você também precisa de permissão para. kms:DescribeKey
Adicionando um AWS service (Serviço da AWS) como fonte
Depois de adicionar um AWS service (Serviço da AWS) como fonte, o Security Lake começa automaticamente a coletar registros e eventos de segurança dele. Essas instruções explicam como adicionar um suporte nativo AWS service (Serviço da AWS) como fonte no Security Lake. Para obter instruções sobre como adicionar uma fonte personalizada, consulte Coletando dados de fontes personalizadas no Security Lake.
- Console
-
Para adicionar um AWS fonte de registro (console)
Abra o console do Security Lake em https://console.aws.amazon.com/securitylake/.
-
Escolha Fontes no painel de navegação.
-
Selecione AWS service (Serviço da AWS) a partir da qual você deseja coletar dados e escolha Configurar.
-
Na seção Configurações de origem, ative a fonte e selecione a versão da fonte de dados que você deseja usar para a ingestão de dados. Por padrão, a versão mais recente da fonte de dados é ingerida pelo Security Lake.
Se você não tiver as permissões de função necessárias para ativar a nova versão da fonte de AWS log na região especificada, entre em contato com o administrador do Security Lake. Para obter mais informações, consulte Atualizar permissões de função.
Para que seus assinantes consumam a versão selecionada da fonte de dados, você também deve atualizar suas configurações de assinante. Para obter detalhes sobre como editar um assinante, consulte Gerenciamento de assinantes no Amazon Security Lake.
Opcionalmente, você pode optar por consumir somente a versão mais recente e desativar todas as versões de origem anteriores usadas para ingestão de dados.
-
Na seção Regiões, selecione as regiões nas quais você deseja coletar dados para a fonte. O Security Lake coletará dados da fonte de todas as contas nas regiões selecionadas.
-
Escolha Habilitar.
- API
-
Para adicionar uma fonte de AWS registro (API)
Para adicionar um AWS service (Serviço da AWS) como fonte programaticamente, use a CreateAwsLogSource operação da API Security Lake. Se você estiver usando o AWS Command Line Interface (AWS CLI), execute o comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/create-aws-log-source.html create-aws-log-source. Os parâmetros sourceName e regions são obrigatórios. Opcionalmente, você pode limitar o escopo da fonte a algo específico accounts ou específicosourceVersion.
Quando você não fornece um parâmetro em seu comando, o Security Lake presume que o parâmetro ausente se refere ao conjunto inteiro. Por exemplo, se você não fornecer o accounts parâmetro, o comando se aplicará a todo o conjunto de contas em sua organização.
O exemplo a seguir adiciona os registros de fluxo da VPC como uma fonte nas contas e regiões designadas. Este exemplo está formatado para Linux, macOS ou Unix e usa o caractere de continuação de linha “barra invertida (\)” para melhorar a legibilidade.
Se você aplicar essa solicitação a uma região na qual não ativou o Security Lake, receberá um erro. Você pode resolver o erro ativando o Security Lake nessa região ou usando o regions parâmetro para especificar somente as regiões nas quais você ativou o Security Lake.
$ aws securitylake create-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions=["us-east-2"],sourceVersion="2.0"
Obtendo o status da coleção de origem
Escolha seu método de acesso e siga as etapas para obter um instantâneo das contas e fontes para as quais a coleta de registros está habilitada na região atual.
- Console
-
- API
-
Para obter o status da coleta de registros na região atual, use a GetDataLakeSources operação da API Security Lake. Se você estiver usando o AWS CLI, execute o comando get-data-lake-sources. Para o accounts parâmetro, você pode especificar uma ou mais Conta da AWS IDs como uma lista. Se sua solicitação for bem-sucedida, o Security Lake retornará um instantâneo dessas contas na região atual, incluindo de quais AWS fontes o Security Lake está coletando dados e o status de cada fonte. Se você não incluir o accounts parâmetro, a resposta incluirá o status da coleta de registros de todas as contas nas quais o Security Lake está configurado na região atual.
Por exemplo, o AWS CLI comando a seguir recupera o status da coleta de registros para as contas especificadas na região atual. Este exemplo está formatado para Linux, macOS ou Unix e usa o caractere de continuação de linha “barra invertida (\)” para melhorar a legibilidade.
$ aws securitylake get-data-lake-sources \
--accounts "123456789012" "111122223333"
Removendo um AWS service (Serviço da AWS) como fonte
Escolha seu método de acesso e siga estas etapas para remover uma fonte com suporte nativo AWS service (Serviço da AWS) como Security Lake. Você pode remover uma fonte de uma ou mais regiões. Quando você remove a fonte, o Security Lake interrompe a coleta de dados dessa fonte nas regiões e contas especificadas, e os assinantes não podem mais consumir novos dados da fonte. No entanto, os assinantes ainda podem consumir dados que o Security Lake coletou da fonte antes da remoção. Você só pode usar essas instruções para remover um AWS service (Serviço da AWS) com suporte nativo como uma fonte. Para obter informações sobre como remover uma fonte personalizada, consulte Coletando dados de fontes personalizadas no Security Lake.
- Console
-
Abra o console do Security Lake em https://console.aws.amazon.com/securitylake/.
-
Escolha Fontes no painel de navegação.
-
Selecione uma fonte e escolha Desabilitar.
-
Selecione uma região ou regiões das quais você deseja parar de coletar dados dessa fonte. O Security Lake deixará de coletar dados da fonte de todas as contas nas regiões selecionadas.
- API
-
Para remover um AWS service (Serviço da AWS) como fonte programaticamente, use a DeleteAwsLogSource operação da API Security Lake. Se você estiver usando o AWS Command Line Interface (AWS CLI), execute o comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/delete-aws-log-source.html delete-aws-log-source. Os parâmetros sourceName e regions são obrigatórios. Opcionalmente, você pode limitar o escopo da remoção a algo específico accounts ou específicosourceVersion.
Quando você não fornece um parâmetro em seu comando, o Security Lake presume que o parâmetro ausente se refere ao conjunto inteiro. Por exemplo, se você não fornecer o accounts parâmetro, o comando se aplicará a todo o conjunto de contas em sua organização.
O exemplo a seguir remove os registros de fluxo da VPC como uma fonte nas contas e regiões designadas.
$ aws securitylake delete-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
O exemplo a seguir remove o Route 53 como origem na conta e nas regiões designadas.
$ aws securitylake delete-aws-log-source \
--sources sourceName=ROUTE53,accounts='["123456789012"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
Os exemplos anteriores são formatados para Linux, macOS ou Unix e usam o caractere de continuação de linha de barra invertida (\) para melhorar a legibilidade.