收集 AWS Config 日志
解析器版本:5.0
本文档介绍了如何使用 Amazon S3 将 AWS Config 日志注入到 Google Security Operations。
AWS Config 是一项服务,可让您评估、审核和评估 AWS 资源的配置。AWS Config 会持续监控和记录 AWS 资源配置,并允许您自动评估所记录的配置是否符合所选配置。配置历史记录文件每 6 小时交付一次,配置快照可根据需要交付到 Amazon S3 存储桶。
如需了解详情,请参阅收集 AWS Config 日志。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 对 AWS(S3、IAM、Config)的特权访问权限
配置 AWS Config 以将日志传送到 Amazon S3
如需将 AWS Config 配置为记录资源配置并将其交付到 S3 存储桶,请执行以下操作:
- 登录 AWS Management Console。
- 依次前往 AWS Config > 设置。
- 如果您是首次设置 AWS Config,请点击开始使用。否则,请点击修改。
- 在录制策略部分中,配置以下各项:
- 所有具有可自定义替换项的资源类型:记录所有当前和未来受支持的资源类型。您可以配置默认的记录频率:
- 持续记录:在发生配置变更时持续记录配置变更
- 每日记录:记录一个配置项,表示过去 24 小时内的最新状态
- 特定资源类型:选择要记录的各个资源类型并设置其频率
- 所有具有可自定义替换项的资源类型:记录所有当前和未来受支持的资源类型。您可以配置默认的记录频率:
- 在数据治理部分,配置以下内容:
- 数据保留期限:设置保留期限(默认值为 7 年,最短期限为 30 天)
- AWS Config 的 IAM 角色:选择服务相关角色(推荐)或选择现有的 IAM 角色
- 在交付方式部分中,配置以下各项:
- S3 存储桶:选择创建存储桶以创建新存储桶,或选择从您的账号中选择存储桶以使用现有存储桶
- S3 存储桶名称:输入存储桶的名称(例如
aws-config-logs) - Amazon SNS 主题(可选):如果您希望接收通知,请选择将配置更改和通知流式传输到 Amazon SNS 主题
- 点击下一步。
- 在规则部分,您可以选择配置受管规则。点击下一步。
- 检查设置,然后点击确认。
如需了解详情,请参阅使用控制台设置 AWS Config。
为 Google SecOps 配置 AWS S3 存储桶和 IAM
- 如果 AWS Config 创建了新存储桶,请记下 S3 > 存储桶中的存储桶名称和区域。
- 如果您在 AWS Config 设置期间选择了现有存储桶,请记下该存储桶的名称和区域。
- 按照以下用户指南创建用户:创建 IAM 用户。
- 选择创建的用户。
- 选择安全凭据标签页。
- 在访问密钥部分中,点击创建访问密钥。
- 选择第三方服务作为使用情形。
- 点击下一步。
- 可选:添加说明标记。
- 点击创建访问密钥。
- 点击下载 .csv 文件以保存访问密钥和密钥,供日后参考。
- 点击完成。
- 选择权限标签页。
- 在权限政策部分中,点击添加权限。
- 选择添加权限。
- 选择直接附加政策。
- 搜索 AmazonS3ReadOnlyAccess 政策。
- 选择相应政策。
- 点击下一步。
点击添加权限。
设置 Feed
您可以通过两种不同的入口点在 Google SecOps 平台中设置 Feed:
- SIEM 设置 > Feed > 添加新 Feed
- 内容中心 > 内容包 > 开始
在 Google SecOps 中配置 Feed 以注入 AWS Config 日志
- 点击 Amazon Cloud Platform 包。
- 找到 AWS Config 日志类型。
- 选择 Amazon S3 V2 作为来源类型。
为以下字段指定值:
S3 URI:输入 AWS Config 日志的 S3 URI:
s3://aws-config-logs/AWSLogs/来源删除选项:根据您的偏好选择删除选项
文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
访问密钥 ID:有权访问 S3 存储桶的用户访问密钥
私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥
高级选项
- Feed 名称:用于标识 Feed 的预填充值。
- 资源命名空间:与 Feed 关联的命名空间。
- 提取标签:应用于相应 Feed 中所有事件的标签。
点击创建 Feed。
如需详细了解如何为相应产品系列中的不同日志类型配置多个 Feed,请参阅按产品配置 Feed。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
AccountId_label |
additional.fields |
已合并 |
AllSupported_label |
additional.fields |
已合并 |
AuthenticationType_label |
additional.fields |
已合并 |
DeploymentDurationInMinutes_label |
additional.fields |
已合并 |
DomainName_label |
additional.fields |
已合并 |
EnableTerminationProtection_label |
additional.fields |
已合并 |
Enable_label |
additional.fields |
已合并 |
EventBusName_label |
additional.fields |
已合并 |
EventPattern_detail_eventSource_label |
additional.fields |
已合并 |
EventPattern_detail_managementEvent_label |
additional.fields |
已合并 |
EventPattern_detail_type_label |
additional.fields |
已合并 |
EventPattern_source_label |
additional.fields |
已合并 |
FinalBakeTimeInMinutes_label |
additional.fields |
已合并 |
FindingPublishingFrequency_label |
additional.fields |
已合并 |
GrowthFactor_label |
additional.fields |
已合并 |
GrowthType_label |
additional.fields |
已合并 |
Id_label |
additional.fields |
已合并 |
IncludeGlobalResourceTypes_label |
additional.fields |
已合并 |
Kubernetes_AuditLogs_Enable_label |
additional.fields |
已合并 |
Name_label |
additional.fields |
已合并 |
Reason_label |
additional.fields |
已合并 |
RecordingStrategy_UseOnly_label |
additional.fields |
已合并 |
ReplicateTo_label |
additional.fields |
已合并 |
ResolverRuleAssociationId_label |
additional.fields |
已合并 |
ResolverRuleId_label |
additional.fields |
已合并 |
S3Logs_Enable_label |
additional.fields |
已合并 |
ServiceType_label |
additional.fields |
已合并 |
StandardsArn_label |
additional.fields |
已合并 |
StandardsControlArn_label |
additional.fields |
已合并 |
State_label |
additional.fields |
已合并 |
TlsConfig_SecurityPolicy_label |
additional.fields |
已合并 |
VPCId_label |
additional.fields |
已合并 |
WorkGroupConfiguration_EnforceWorkGroupConfiguration_label |
additional.fields |
已合并 |
WorkGroupConfiguration_EngineVersion_EffectiveEngineVersion_label |
additional.fields |
已合并 |
WorkGroupConfiguration_EngineVersion_SelectedEngineVersion_label |
additional.fields |
已合并 |
WorkGroupConfiguration_PublishCloudWatchMetricsEnabled_label |
additional.fields |
已合并 |
WorkGroupConfiguration_RequesterPaysEnabled_label |
additional.fields |
已合并 |
accountState_resourceState_codeRepository_status_label |
additional.fields |
已合并 |
accountState_resourceState_ec2_status_label |
additional.fields |
已合并 |
accountState_resourceState_ecr_status_label |
additional.fields |
已合并 |
accountState_resourceState_lambdaCode_status_label |
additional.fields |
已合并 |
accountState_resourceState_lambda_status_label |
additional.fields |
已合并 |
accountState_state_status_label |
additional.fields |
已合并 |
asso_cidr_label |
additional.fields |
已合并 |
asso_id_label |
additional.fields |
已合并 |
asso_state_label |
additional.fields |
已合并 |
associationState_state_label |
additional.fields |
已合并 |
canaryInterval_label |
additional.fields |
已合并 |
canaryPercentage_label |
additional.fields |
已合并 |
cidrBlock_label |
additional.fields |
已合并 |
computePlatform_label |
additional.fields |
已合并 |
config_description_label |
additional.fields |
已合并 |
configurationItemVersion_label |
additional.fields |
已合并 |
configurationStateId_label |
additional.fields |
已合并 |
createdTime_label |
additional.fields |
已合并 |
defaultCooldown_label |
additional.fields |
已合并 |
deletionPolicy_label |
additional.fields |
已合并 |
deploymentConfigId_label |
additional.fields |
已合并 |
description_label |
additional.fields |
已合并 |
desiredCapacity_label |
additional.fields |
已合并 |
destinationCidrBlock_label |
additional.fields |
已合并 |
digest_s3_bucket_label |
additional.fields |
已合并 |
digest_s3_object_label |
additional.fields |
已合并 |
digest_signature_algorithm_label |
additional.fields |
已合并 |
disableRollback_label |
additional.fields |
已合并 |
egress_label |
additional.fields |
已合并 |
feature_label |
additional.fields |
已合并 |
field_ |
additional.fields |
已合并 |
field_value |
additional.fields |
已合并 |
fromPort_label |
additional.fields |
已合并 |
gatewayId_label |
additional.fields |
已合并 |
groupId_label |
additional.fields |
已合并 |
instanceStatus_label |
additional.fields |
已合并 |
ipProtocol_label |
additional.fields |
已合并 |
ipProtocol_label_egress |
additional.fields |
已合并 |
isDefault_label |
additional.fields |
已合并 |
lastUpdatedTime_label |
additional.fields |
已合并 |
lastUpdatedTimestamp_label |
additional.fields |
已合并 |
logicalResourceId_label |
additional.fields |
已合并 |
main_label |
additional.fields |
已合并 |
managementEvent_label |
additional.fields |
已合并 |
maxSize_label |
additional.fields |
已合并 |
max_results_label |
additional.fields |
已合并 |
message |
additional.fields |
映射的值(总共 5 个,例如 Records → managementEvent_label、Records → `readOnly_labe... |
mfaAuthenticated_label |
additional.fields |
已合并 |
minSize_label |
additional.fields |
已合并 |
minimumHealthyHosts_type_label |
additional.fields |
已合并 |
minimumHealthyHosts_value_label |
additional.fields |
已合并 |
networkAclId_label |
additional.fields |
已合并 |
newInstancesProtectedFromScaleIn_label |
additional.fields |
已合并 |
origin_label |
additional.fields |
已合并 |
output_desc_label |
additional.fields |
已合并 |
output_label |
additional.fields |
已合并 |
parameter_label |
additional.fields |
已合并 |
physicalResourceId_label |
additional.fields |
已合并 |
protocol_label |
additional.fields |
已合并 |
readOnly_label |
additional.fields |
已合并 |
relationship_resource_ids |
additional.fields |
已合并 |
relationship_resource_names |
additional.fields |
已合并 |
relationship_resource_types |
additional.fields |
已合并 |
resourceStatus_label |
additional.fields |
已合并 |
resourceType_label_ |
additional.fields |
已合并 |
routeTableAssociationId_label |
additional.fields |
已合并 |
routeTableId_label |
additional.fields |
已合并 |
ruleAction_label |
additional.fields |
已合并 |
ruleNumber_label |
additional.fields |
已合并 |
serviceLinkedRoleARN_label |
additional.fields |
已合并 |
session_issuer_type_label |
additional.fields |
已合并 |
stackDriftStatus_label |
additional.fields |
已合并 |
stackId_label |
additional.fields |
已合并 |
stackName_label |
additional.fields |
已合并 |
stackResourceDriftStatus_label |
additional.fields |
已合并 |
stackStatus_label |
additional.fields |
已合并 |
state_label |
additional.fields |
已合并 |
toPort_label |
additional.fields |
已合并 |
trafficRoutingConfig_type_label |
additional.fields |
已合并 |
unsupportedResources_resourceId_label |
additional.fields |
已合并 |
unsupportedResources_resourceType_label |
additional.fields |
已合并 |
updateReplacePolicy_label |
additional.fields |
已合并 |
userId_label |
additional.fields |
已合并 |
vpczoneIdentifier_label |
additional.fields |
已合并 |
has_principal_user |
extensions.auth.type |
已映射:true → MACHINE |
message |
extensions.auth.type |
已映射:Records → MACHINE |
message |
intermediary |
已映射:Records → intermediary |
record.userIdentity.sessionContext.sessionIssuer.accountId |
intermediary.cloud.project.id |
直接映射 |
record.userIdentity.sessionContext.sessionIssuer.arn |
intermediary.resource.name |
直接映射 |
record.userIdentity.sessionContext.sessionIssuer.principalId |
intermediary.resource.product_object_id |
直接映射 |
messageType |
metadata.description |
直接映射 |
record.eventCategory |
metadata.description |
直接映射 |
configItem.resourceCreationTime |
metadata.event_timestamp |
解析为 ISO8601 |
configurationItem.configurationItemCaptureTime |
metadata.event_timestamp |
解析为 ISO8601 |
configuration_Item_CaptureTime |
metadata.event_timestamp |
解析为 RFC3339 |
digestEndTime |
metadata.event_timestamp |
解析为 yyyy-MM-dd'T'HH:mm:ssZ |
digestStartTime |
metadata.event_timestamp |
解析为 yyyy-MM-dd'T'HH:mm:ssZ |
record.eventTime |
metadata.event_timestamp |
解析为 yyyy-MM-dd'T'HH:mm:ss'Z' |
record.requestParameters.endTime |
metadata.event_timestamp |
解析为 RFC3339 |
record.requestParameters.startTime |
metadata.event_timestamp |
解析为 RFC3339 |
record.userIdentity.sessionContext.attributes.creationDate |
metadata.event_timestamp |
解析为 RFC3339 |
resource_Creation_Time |
metadata.event_timestamp |
解析为 RFC3339 |
event_type |
metadata.event_type |
直接映射 |
has_principal |
metadata.event_type |
已映射:true → STATUS_UPDATE |
has_principal_user |
metadata.event_type |
已映射:true → USER_LOGIN、true → USER_UNCATEGORIZED |
message |
metadata.event_type |
映射:Records → USER_LOGIN、Records → USER_UNCATEGORIZED、Records → `STATUS_UPDA... |
config_snapshot_id_value |
metadata.id |
直接映射 |
message |
metadata.id |
已映射:Records → bytes |
record.eventID |
metadata.id |
直接映射 |
record.eventName |
metadata.product_event_type |
直接映射 |
record.requestID |
metadata.product_log_id |
直接映射 |
message |
metadata.product_name |
已映射:Records → AWS Config |
configurationItem.configurationItemVersion |
metadata.product_version |
直接映射 |
file_version_value |
metadata.product_version |
直接映射 |
record.eventVersion |
metadata.product_version |
直接映射 |
message |
metadata.vendor_name |
已映射:Records → AMAZON |
message |
network.http.parsed_user_agent |
已映射:Records → parseduseragent |
record.userAgent |
network.http.parsed_user_agent |
直接映射 |
record.userAgent |
network.http.user_agent |
直接映射 |
record.tlsDetails.cipherSuite |
network.tls.cipher |
直接映射 |
record.tlsDetails.tlsVersion |
network.tls.version |
直接映射 |
record.sourceIPAddress |
principal.asset.hostname |
直接映射 |
ip_val |
principal.asset.ip |
已合并 |
ip_val_1 |
principal.asset.ip |
已合并 |
message |
principal.asset.ip |
已映射:Records → source_ip |
source_ip |
principal.asset.ip |
已合并 |
record.userIdentity.type |
principal.cloud.project.type |
直接映射 |
record.sourceIPAddress |
principal.hostname |
直接映射 |
ip_val |
principal.ip |
已合并 |
ip_val_1 |
principal.ip |
已合并 |
message |
principal.ip |
已映射:Records → source_ip |
source_ip |
principal.ip |
已合并 |
availabilityZone_1 |
principal.location.country_or_region |
直接映射 |
index |
principal.location.country_or_region |
直接映射 |
record.awsRegion |
principal.location.country_or_region |
直接映射 |
availabilityZone_1_label |
principal.resource.attribute.labels |
已合并 |
name_label |
principal.resource.attribute.labels |
已合并 |
resourceId_label |
principal.resource.attribute.labels |
已合并 |
resourceType_label |
principal.resource.attribute.labels |
已合并 |
record.userIdentity.arn |
principal.resource.name |
直接映射 |
resource.ARN |
principal.resource.name |
直接映射 |
resource.type |
principal.resource.type |
直接映射 |
email |
principal.user.email_addresses |
已合并 |
record.userIdentity.principalId |
principal.user.product_object_id |
直接映射 |
configItem.tags.Contact |
principal.user.user_display_name |
直接映射 |
record.userIdentity.sessionContext.sessionIssuer.userName |
principal.user.user_display_name |
直接映射 |
user_name |
principal.user.user_display_name |
已重命名/已映射 |
awsAccountId |
principal.user.userid |
直接映射 |
configItem.awsAccountId |
principal.user.userid |
直接映射 |
configurationItem.awsAccountId |
principal.user.userid |
直接映射 |
record.userIdentity.accessKeyId |
principal.user.userid |
直接映射 |
resource.accountId |
principal.user.userid |
直接映射 |
message |
security_result |
已映射:Records → security_result |
security_result_outer |
security_result |
已合并 |
security_result_rule_list |
security_result |
已合并 |
keySpec_label |
security_result.about.labels |
已合并 |
message |
security_result.about.labels |
已映射:Records → keySpec_label |
record.requestParameters.keyId |
security_result.about.resource.id |
直接映射 |
record.eventSource |
security_result.about.resource.name |
直接映射 |
attribute_key_value_label |
security_result.detection_fields |
已合并 |
aws_cloudtrail_arn_label |
security_result.detection_fields |
已合并 |
aws_s3_arn_label |
security_result.detection_fields |
已合并 |
clientProvidedHostHeader_label |
security_result.detection_fields |
已合并 |
digest_public_key_fingerprint_label |
security_result.detection_fields |
已合并 |
eventType_label |
security_result.detection_fields |
已合并 |
hashAlgorithm_label |
security_result.detection_fields |
已合并 |
hashValue_label |
security_result.detection_fields |
已合并 |
invokedBy_label |
security_result.detection_fields |
已合并 |
message |
security_result.detection_fields |
映射值(总共 6 个,例如 Records → eventType_label、Records → `attribute_key_value... |
s3Bucket_label |
security_result.detection_fields |
已合并 |
s3Object_label |
security_result.detection_fields |
已合并 |
message |
target.asset.attribute.cloud.environment |
已映射:Records → AMAZON_WEB_SERVICES |
relationship.resourceId |
target.asset.attribute.cloud.vpc.id |
直接映射 |
attribute_label |
target.asset.attribute.labels |
已合并 |
configItem.awsRegion |
target.asset.location.country_or_region |
直接映射 |
configurationItem.awsRegion |
target.asset.location.country_or_region |
直接映射 |
message |
target.asset.platform_software.platform |
已映射:Windows → WINDOWS,(Linux/LINUX) → LINUX |
configItem.configuration.privateIpAddress |
target.ip |
已合并 |
configItem.configuration.publicIpAddress |
target.ip |
已合并 |
configItem.availabilityZone |
target.location.name |
直接映射 |
ARN_label |
target.resource.attribute.labels |
已合并 |
KeyspaceName_label |
target.resource.attribute.labels |
已合并 |
autoScalingGroupARN_label |
target.resource.attribute.labels |
已合并 |
autoScalingGroupName_label |
target.resource.attribute.labels |
已合并 |
awsAccountId_label |
target.resource.attribute.labels |
已合并 |
configurationStateId_label |
target.resource.attribute.labels |
已合并 |
configurationStateMd5Hash_label |
target.resource.attribute.labels |
已合并 |
granularity_label |
target.resource.attribute.labels |
已合并 |
healthCheckGracePeriod_label |
target.resource.attribute.labels |
已合并 |
healthCheckType_label |
target.resource.attribute.labels |
已合并 |
launchTemplateId_label |
target.resource.attribute.labels |
已合并 |
launchTemplateName_label |
target.resource.attribute.labels |
已合并 |
metric_label |
target.resource.attribute.labels |
已合并 |
terminationPolicies_label |
target.resource.attribute.labels |
已合并 |
version_label |
target.resource.attribute.labels |
已合并 |
configItem.ARN |
target.resource.id |
直接映射 |
configItem.resourceId |
target.resource.id |
直接映射 |
configurationItem.resourceId |
target.resource.id |
直接映射 |
configItem.resourceName |
target.resource.name |
直接映射 |
record.recipientAccountId |
target.resource.product_object_id |
直接映射 |
configItem.resourceType |
target.resource.resource_subtype |
直接映射 |
configurationItem.resourceType |
target.resource.resource_subtype |
直接映射 |
message |
target.resource.resource_type |
已映射:Records → VIRTUAL_MACHINE |
record.userIdentity.accountId |
target.user.userid |
直接映射 |
| 不适用 | extensions.auth.type |
常量:MACHINE |
| 不适用 | metadata.event_type |
常量:USER_LOGIN |
| 不适用 | metadata.id |
常量:bytes |
| 不适用 | metadata.product_name |
常量:AWS Config |
| 不适用 | metadata.vendor_name |
常量:AMAZON |
| 不适用 | network.http.parsed_user_agent |
常量:parseduseragent |
| 不适用 | target.asset.attribute.cloud.environment |
常量:AMAZON_WEB_SERVICES |
| 不适用 | target.asset.attribute.cloud.vpc.resource_type |
常量:VPC_NETWORK |
| 不适用 | target.asset.platform_software.platform |
常量:WINDOWS |
| 不适用 | target.resource.resource_type |
常量:VIRTUAL_MACHINE |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。