收集 AWS Config 日志

解析器版本:5.0

支持的平台:

本文档介绍了如何使用 Amazon S3 将 AWS Config 日志注入到 Google Security Operations。

AWS Config 是一项服务,可让您评估、审核和评估 AWS 资源的配置。AWS Config 会持续监控和记录 AWS 资源配置,并允许您自动评估所记录的配置是否符合所选配置。配置历史记录文件每 6 小时交付一次,配置快照可根据需要交付到 Amazon S3 存储桶。

如需了解详情,请参阅收集 AWS Config 日志

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • AWS(S3、IAM、Config)的特权访问权限

配置 AWS Config 以将日志传送到 Amazon S3

如需将 AWS Config 配置为记录资源配置并将其交付到 S3 存储桶,请执行以下操作:

  1. 登录 AWS Management Console
  2. 依次前往 AWS Config > 设置
  3. 如果您是首次设置 AWS Config,请点击开始使用。否则,请点击修改
  4. 录制策略部分中,配置以下各项:
    • 所有具有可自定义替换项的资源类型:记录所有当前和未来受支持的资源类型。您可以配置默认的记录频率:
      • 持续记录:在发生配置变更时持续记录配置变更
      • 每日记录:记录一个配置项,表示过去 24 小时内的最新状态
    • 特定资源类型:选择要记录的各个资源类型并设置其频率
  5. 数据治理部分,配置以下内容:
    • 数据保留期限:设置保留期限(默认值为 7 年,最短期限为 30 天)
    • AWS Config 的 IAM 角色:选择服务相关角色(推荐)或选择现有的 IAM 角色
  6. 交付方式部分中,配置以下各项:
    • S3 存储桶:选择创建存储桶以创建新存储桶,或选择从您的账号中选择存储桶以使用现有存储桶
    • S3 存储桶名称:输入存储桶的名称(例如 aws-config-logs
    • Amazon SNS 主题(可选):如果您希望接收通知,请选择将配置更改和通知流式传输到 Amazon SNS 主题
  7. 点击下一步
  8. 规则部分,您可以选择配置受管规则。点击下一步
  9. 检查设置,然后点击确认

如需了解详情,请参阅使用控制台设置 AWS Config

为 Google SecOps 配置 AWS S3 存储桶和 IAM

  1. 如果 AWS Config 创建了新存储桶,请记下 S3 > 存储桶中的存储桶名称区域
  2. 如果您在 AWS Config 设置期间选择了现有存储桶,请记下该存储桶的名称区域
  3. 按照以下用户指南创建用户创建 IAM 用户
  4. 选择创建的用户
  5. 选择安全凭据标签页。
  6. 访问密钥部分中,点击创建访问密钥
  7. 选择第三方服务作为使用情形
  8. 点击下一步
  9. 可选:添加说明标记。
  10. 点击创建访问密钥
  11. 点击下载 .csv 文件以保存访问密钥密钥,供日后参考。
  12. 点击完成
  13. 选择权限标签页。
  14. 权限政策部分中,点击添加权限
  15. 选择添加权限
  16. 选择直接附加政策
  17. 搜索 AmazonS3ReadOnlyAccess 政策。
  18. 选择相应政策。
  19. 点击下一步
  20. 点击添加权限

设置 Feed

您可以通过两种不同的入口点在 Google SecOps 平台中设置 Feed:

  • SIEM 设置 > Feed > 添加新 Feed
  • 内容中心 > 内容包 > 开始

在 Google SecOps 中配置 Feed 以注入 AWS Config 日志

  1. 点击 Amazon Cloud Platform 包。
  2. 找到 AWS Config 日志类型。
  3. 选择 Amazon S3 V2 作为来源类型
  4. 为以下字段指定值:

    • S3 URI:输入 AWS Config 日志的 S3 URI:

      s3://aws-config-logs/AWSLogs/
      
    • 来源删除选项:根据您的偏好选择删除选项

    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)

    • 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥

    • 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥

    高级选项

    • Feed 名称:用于标识 Feed 的预填充值。
    • 资源命名空间:与 Feed 关联的命名空间。
    • 提取标签:应用于相应 Feed 中所有事件的标签。
  5. 点击创建 Feed

如需详细了解如何为相应产品系列中的不同日志类型配置多个 Feed,请参阅按产品配置 Feed

UDM 映射表

日志字段 UDM 映射 逻辑
AccountId_label additional.fields 已合并
AllSupported_label additional.fields 已合并
AuthenticationType_label additional.fields 已合并
DeploymentDurationInMinutes_label additional.fields 已合并
DomainName_label additional.fields 已合并
EnableTerminationProtection_label additional.fields 已合并
Enable_label additional.fields 已合并
EventBusName_label additional.fields 已合并
EventPattern_detail_eventSource_label additional.fields 已合并
EventPattern_detail_managementEvent_label additional.fields 已合并
EventPattern_detail_type_label additional.fields 已合并
EventPattern_source_label additional.fields 已合并
FinalBakeTimeInMinutes_label additional.fields 已合并
FindingPublishingFrequency_label additional.fields 已合并
GrowthFactor_label additional.fields 已合并
GrowthType_label additional.fields 已合并
Id_label additional.fields 已合并
IncludeGlobalResourceTypes_label additional.fields 已合并
Kubernetes_AuditLogs_Enable_label additional.fields 已合并
Name_label additional.fields 已合并
Reason_label additional.fields 已合并
RecordingStrategy_UseOnly_label additional.fields 已合并
ReplicateTo_label additional.fields 已合并
ResolverRuleAssociationId_label additional.fields 已合并
ResolverRuleId_label additional.fields 已合并
S3Logs_Enable_label additional.fields 已合并
ServiceType_label additional.fields 已合并
StandardsArn_label additional.fields 已合并
StandardsControlArn_label additional.fields 已合并
State_label additional.fields 已合并
TlsConfig_SecurityPolicy_label additional.fields 已合并
VPCId_label additional.fields 已合并
WorkGroupConfiguration_EnforceWorkGroupConfiguration_label additional.fields 已合并
WorkGroupConfiguration_EngineVersion_EffectiveEngineVersion_label additional.fields 已合并
WorkGroupConfiguration_EngineVersion_SelectedEngineVersion_label additional.fields 已合并
WorkGroupConfiguration_PublishCloudWatchMetricsEnabled_label additional.fields 已合并
WorkGroupConfiguration_RequesterPaysEnabled_label additional.fields 已合并
accountState_resourceState_codeRepository_status_label additional.fields 已合并
accountState_resourceState_ec2_status_label additional.fields 已合并
accountState_resourceState_ecr_status_label additional.fields 已合并
accountState_resourceState_lambdaCode_status_label additional.fields 已合并
accountState_resourceState_lambda_status_label additional.fields 已合并
accountState_state_status_label additional.fields 已合并
asso_cidr_label additional.fields 已合并
asso_id_label additional.fields 已合并
asso_state_label additional.fields 已合并
associationState_state_label additional.fields 已合并
canaryInterval_label additional.fields 已合并
canaryPercentage_label additional.fields 已合并
cidrBlock_label additional.fields 已合并
computePlatform_label additional.fields 已合并
config_description_label additional.fields 已合并
configurationItemVersion_label additional.fields 已合并
configurationStateId_label additional.fields 已合并
createdTime_label additional.fields 已合并
defaultCooldown_label additional.fields 已合并
deletionPolicy_label additional.fields 已合并
deploymentConfigId_label additional.fields 已合并
description_label additional.fields 已合并
desiredCapacity_label additional.fields 已合并
destinationCidrBlock_label additional.fields 已合并
digest_s3_bucket_label additional.fields 已合并
digest_s3_object_label additional.fields 已合并
digest_signature_algorithm_label additional.fields 已合并
disableRollback_label additional.fields 已合并
egress_label additional.fields 已合并
feature_label additional.fields 已合并
field_ additional.fields 已合并
field_value additional.fields 已合并
fromPort_label additional.fields 已合并
gatewayId_label additional.fields 已合并
groupId_label additional.fields 已合并
instanceStatus_label additional.fields 已合并
ipProtocol_label additional.fields 已合并
ipProtocol_label_egress additional.fields 已合并
isDefault_label additional.fields 已合并
lastUpdatedTime_label additional.fields 已合并
lastUpdatedTimestamp_label additional.fields 已合并
logicalResourceId_label additional.fields 已合并
main_label additional.fields 已合并
managementEvent_label additional.fields 已合并
maxSize_label additional.fields 已合并
max_results_label additional.fields 已合并
message additional.fields 映射的值(总共 5 个,例如 RecordsmanagementEvent_labelRecords → `readOnly_labe...
mfaAuthenticated_label additional.fields 已合并
minSize_label additional.fields 已合并
minimumHealthyHosts_type_label additional.fields 已合并
minimumHealthyHosts_value_label additional.fields 已合并
networkAclId_label additional.fields 已合并
newInstancesProtectedFromScaleIn_label additional.fields 已合并
origin_label additional.fields 已合并
output_desc_label additional.fields 已合并
output_label additional.fields 已合并
parameter_label additional.fields 已合并
physicalResourceId_label additional.fields 已合并
protocol_label additional.fields 已合并
readOnly_label additional.fields 已合并
relationship_resource_ids additional.fields 已合并
relationship_resource_names additional.fields 已合并
relationship_resource_types additional.fields 已合并
resourceStatus_label additional.fields 已合并
resourceType_label_ additional.fields 已合并
routeTableAssociationId_label additional.fields 已合并
routeTableId_label additional.fields 已合并
ruleAction_label additional.fields 已合并
ruleNumber_label additional.fields 已合并
serviceLinkedRoleARN_label additional.fields 已合并
session_issuer_type_label additional.fields 已合并
stackDriftStatus_label additional.fields 已合并
stackId_label additional.fields 已合并
stackName_label additional.fields 已合并
stackResourceDriftStatus_label additional.fields 已合并
stackStatus_label additional.fields 已合并
state_label additional.fields 已合并
toPort_label additional.fields 已合并
trafficRoutingConfig_type_label additional.fields 已合并
unsupportedResources_resourceId_label additional.fields 已合并
unsupportedResources_resourceType_label additional.fields 已合并
updateReplacePolicy_label additional.fields 已合并
userId_label additional.fields 已合并
vpczoneIdentifier_label additional.fields 已合并
has_principal_user extensions.auth.type 已映射:trueMACHINE
message extensions.auth.type 已映射:RecordsMACHINE
message intermediary 已映射:Recordsintermediary
record.userIdentity.sessionContext.sessionIssuer.accountId intermediary.cloud.project.id 直接映射
record.userIdentity.sessionContext.sessionIssuer.arn intermediary.resource.name 直接映射
record.userIdentity.sessionContext.sessionIssuer.principalId intermediary.resource.product_object_id 直接映射
messageType metadata.description 直接映射
record.eventCategory metadata.description 直接映射
configItem.resourceCreationTime metadata.event_timestamp 解析为 ISO8601
configurationItem.configurationItemCaptureTime metadata.event_timestamp 解析为 ISO8601
configuration_Item_CaptureTime metadata.event_timestamp 解析为 RFC3339
digestEndTime metadata.event_timestamp 解析为 yyyy-MM-dd'T'HH:mm:ssZ
digestStartTime metadata.event_timestamp 解析为 yyyy-MM-dd'T'HH:mm:ssZ
record.eventTime metadata.event_timestamp 解析为 yyyy-MM-dd'T'HH:mm:ss'Z'
record.requestParameters.endTime metadata.event_timestamp 解析为 RFC3339
record.requestParameters.startTime metadata.event_timestamp 解析为 RFC3339
record.userIdentity.sessionContext.attributes.creationDate metadata.event_timestamp 解析为 RFC3339
resource_Creation_Time metadata.event_timestamp 解析为 RFC3339
event_type metadata.event_type 直接映射
has_principal metadata.event_type 已映射:trueSTATUS_UPDATE
has_principal_user metadata.event_type 已映射:trueUSER_LOGINtrueUSER_UNCATEGORIZED
message metadata.event_type 映射:RecordsUSER_LOGINRecordsUSER_UNCATEGORIZEDRecords → `STATUS_UPDA...
config_snapshot_id_value metadata.id 直接映射
message metadata.id 已映射:Recordsbytes
record.eventID metadata.id 直接映射
record.eventName metadata.product_event_type 直接映射
record.requestID metadata.product_log_id 直接映射
message metadata.product_name 已映射:RecordsAWS Config
configurationItem.configurationItemVersion metadata.product_version 直接映射
file_version_value metadata.product_version 直接映射
record.eventVersion metadata.product_version 直接映射
message metadata.vendor_name 已映射:RecordsAMAZON
message network.http.parsed_user_agent 已映射:Recordsparseduseragent
record.userAgent network.http.parsed_user_agent 直接映射
record.userAgent network.http.user_agent 直接映射
record.tlsDetails.cipherSuite network.tls.cipher 直接映射
record.tlsDetails.tlsVersion network.tls.version 直接映射
record.sourceIPAddress principal.asset.hostname 直接映射
ip_val principal.asset.ip 已合并
ip_val_1 principal.asset.ip 已合并
message principal.asset.ip 已映射:Recordssource_ip
source_ip principal.asset.ip 已合并
record.userIdentity.type principal.cloud.project.type 直接映射
record.sourceIPAddress principal.hostname 直接映射
ip_val principal.ip 已合并
ip_val_1 principal.ip 已合并
message principal.ip 已映射:Recordssource_ip
source_ip principal.ip 已合并
availabilityZone_1 principal.location.country_or_region 直接映射
index principal.location.country_or_region 直接映射
record.awsRegion principal.location.country_or_region 直接映射
availabilityZone_1_label principal.resource.attribute.labels 已合并
name_label principal.resource.attribute.labels 已合并
resourceId_label principal.resource.attribute.labels 已合并
resourceType_label principal.resource.attribute.labels 已合并
record.userIdentity.arn principal.resource.name 直接映射
resource.ARN principal.resource.name 直接映射
resource.type principal.resource.type 直接映射
email principal.user.email_addresses 已合并
record.userIdentity.principalId principal.user.product_object_id 直接映射
configItem.tags.Contact principal.user.user_display_name 直接映射
record.userIdentity.sessionContext.sessionIssuer.userName principal.user.user_display_name 直接映射
user_name principal.user.user_display_name 已重命名/已映射
awsAccountId principal.user.userid 直接映射
configItem.awsAccountId principal.user.userid 直接映射
configurationItem.awsAccountId principal.user.userid 直接映射
record.userIdentity.accessKeyId principal.user.userid 直接映射
resource.accountId principal.user.userid 直接映射
message security_result 已映射:Recordssecurity_result
security_result_outer security_result 已合并
security_result_rule_list security_result 已合并
keySpec_label security_result.about.labels 已合并
message security_result.about.labels 已映射:RecordskeySpec_label
record.requestParameters.keyId security_result.about.resource.id 直接映射
record.eventSource security_result.about.resource.name 直接映射
attribute_key_value_label security_result.detection_fields 已合并
aws_cloudtrail_arn_label security_result.detection_fields 已合并
aws_s3_arn_label security_result.detection_fields 已合并
clientProvidedHostHeader_label security_result.detection_fields 已合并
digest_public_key_fingerprint_label security_result.detection_fields 已合并
eventType_label security_result.detection_fields 已合并
hashAlgorithm_label security_result.detection_fields 已合并
hashValue_label security_result.detection_fields 已合并
invokedBy_label security_result.detection_fields 已合并
message security_result.detection_fields 映射值(总共 6 个,例如 RecordseventType_labelRecords → `attribute_key_value...
s3Bucket_label security_result.detection_fields 已合并
s3Object_label security_result.detection_fields 已合并
message target.asset.attribute.cloud.environment 已映射:RecordsAMAZON_WEB_SERVICES
relationship.resourceId target.asset.attribute.cloud.vpc.id 直接映射
attribute_label target.asset.attribute.labels 已合并
configItem.awsRegion target.asset.location.country_or_region 直接映射
configurationItem.awsRegion target.asset.location.country_or_region 直接映射
message target.asset.platform_software.platform 已映射:WindowsWINDOWS(Linux/LINUX)LINUX
configItem.configuration.privateIpAddress target.ip 已合并
configItem.configuration.publicIpAddress target.ip 已合并
configItem.availabilityZone target.location.name 直接映射
ARN_label target.resource.attribute.labels 已合并
KeyspaceName_label target.resource.attribute.labels 已合并
autoScalingGroupARN_label target.resource.attribute.labels 已合并
autoScalingGroupName_label target.resource.attribute.labels 已合并
awsAccountId_label target.resource.attribute.labels 已合并
configurationStateId_label target.resource.attribute.labels 已合并
configurationStateMd5Hash_label target.resource.attribute.labels 已合并
granularity_label target.resource.attribute.labels 已合并
healthCheckGracePeriod_label target.resource.attribute.labels 已合并
healthCheckType_label target.resource.attribute.labels 已合并
launchTemplateId_label target.resource.attribute.labels 已合并
launchTemplateName_label target.resource.attribute.labels 已合并
metric_label target.resource.attribute.labels 已合并
terminationPolicies_label target.resource.attribute.labels 已合并
version_label target.resource.attribute.labels 已合并
configItem.ARN target.resource.id 直接映射
configItem.resourceId target.resource.id 直接映射
configurationItem.resourceId target.resource.id 直接映射
configItem.resourceName target.resource.name 直接映射
record.recipientAccountId target.resource.product_object_id 直接映射
configItem.resourceType target.resource.resource_subtype 直接映射
configurationItem.resourceType target.resource.resource_subtype 直接映射
message target.resource.resource_type 已映射:RecordsVIRTUAL_MACHINE
record.userIdentity.accountId target.user.userid 直接映射
不适用 extensions.auth.type 常量:MACHINE
不适用 metadata.event_type 常量:USER_LOGIN
不适用 metadata.id 常量:bytes
不适用 metadata.product_name 常量:AWS Config
不适用 metadata.vendor_name 常量:AMAZON
不适用 network.http.parsed_user_agent 常量:parseduseragent
不适用 target.asset.attribute.cloud.environment 常量:AMAZON_WEB_SERVICES
不适用 target.asset.attribute.cloud.vpc.resource_type 常量:VPC_NETWORK
不适用 target.asset.platform_software.platform 常量:WINDOWS
不适用 target.resource.resource_type 常量:VIRTUAL_MACHINE

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。