收集 AWS Config 記錄

剖析器版本:5.0

支援的國家/地區:

本文說明如何使用 Amazon S3,將 AWS Config 記錄檔擷取至 Google Security Operations。

AWS Config 是一項服務,可讓您評估、稽核及評估 AWS 資源的設定。AWS Config 會持續監控及記錄 AWS 資源設定,並允許您根據所選設定,自動評估記錄的設定。設定記錄檔每六小時會傳送一次,設定快照則可隨選傳送至 Amazon S3 值區。

詳情請參閱「收集 AWS Config 記錄」。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • AWS (S3、IAM、Config) 的特殊存取權

設定 AWS Config,將記錄檔傳送至 Amazon S3

如要設定 AWS Config 記錄資源設定並傳送至 S3 值區,請按照下列步驟操作:

  1. 登入 AWS 管理主控台
  2. 前往「AWS Config」>「設定」
  3. 如果是首次設定 AWS Config,請按一下「開始使用」。如果不是,請按一下「編輯」
  4. 在「Recording strategy」(錄製策略) 部分,設定下列項目:
    • 所有可自訂覆寫的資源類型:記錄目前和未來支援的所有資源類型。您可以設定預設記錄頻率:
      • 連續錄影:在發生變更時持續記錄設定變更
      • 每日記錄:記錄一個設定項目,代表過去 24 小時的最新狀態
    • 特定資源類型:選擇要記錄的個別資源類型,並設定頻率
  5. 在「資料治理」部分,設定下列選項:
    • 資料保留期限:設定保留期限 (預設為 7 年,最短為 30 天)
    • AWS Config 的 IAM 角色:選取「與服務連結的角色」 (建議) 或選擇現有的 IAM 角色
  6. 在「上傳方式」部分,設定下列項目:
    • S3 bucket:選取「建立 bucket」建立新的 bucket,或選取「從帳戶選擇 bucket」使用現有 bucket
    • S3 bucket 名稱:輸入 bucket 的名稱 (例如 aws-config-logs)
    • Amazon SNS 主題 (選用):如要接收通知,請選取「Stream configuration changes and notifications to an Amazon SNS topic」(將設定變更和通知串流至 Amazon SNS 主題)
  7. 點選「下一步」
  8. 在「規則」部分,視需要設定受管理規則。點選「下一步」
  9. 檢查相關設定,然後按一下「確認」

詳情請參閱「透過控制台設定 AWS Config」。

為 Google SecOps 設定 AWS S3 值區和 IAM

  1. 如果 AWS Config 建立了新的 bucket,請記下「S3」> Bucket 中的 bucket「名稱」和「區域」
  2. 如果您在 AWS Config 設定期間選取現有 bucket,請記下 bucket 的「名稱」和「區域」
  3. 請按照這份使用者指南建立使用者建立 IAM 使用者
  4. 選取建立的「使用者」
  5. 選取「安全憑證」分頁標籤。
  6. 在「Access Keys」部分中,按一下「Create Access Key」
  7. 選取「第三方服務」做為「用途」
  8. 點選「下一步」
  9. 新增說明標記 (如有需要)。
  10. 按一下「建立存取金鑰」
  11. 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
  12. 按一下 [完成]
  13. 選取「權限」分頁標籤。
  14. 在「權限政策」部分中,按一下「新增權限」
  15. 選取「新增權限」
  16. 選取「直接附加政策」
  17. 搜尋「AmazonS3ReadOnlyAccess」AmazonS3ReadOnlyAccess政策。
  18. 選取政策。
  19. 點選「下一步」
  20. 按一下「Add permissions」。

設定動態饋給

在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:

  • 依序點選「SIEM 設定」>「動態饋給」>「新增」
  • 依序點選「內容中心」「內容包」「開始使用」

在 Google SecOps 中設定資訊提供,擷取 AWS Config 記錄

  1. 按一下「Amazon Cloud Platform」套件。
  2. 找出 AWS Config 記錄檔類型。
  3. 選取「Amazon S3 V2」做為「來源類型」
  4. 為下列欄位指定值:

    • S3 URI:輸入 AWS Config 記錄的 S3 URI:

      s3://aws-config-logs/AWSLogs/
      
    • 來源刪除選項:根據偏好設定選取刪除選項

    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)

    • 存取金鑰 ID:具有 S3 值區存取權的使用者存取金鑰

    • 存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰

    進階選項

    • 動態饋給名稱:系統預先填入的值,用於識別動態饋給。
    • 資產命名空間:與動態饋給相關聯的命名空間。
    • 擷取標籤:套用至這個動態饋給所有事件的標籤。
  5. 點選「建立動態饋給」

如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。

UDM 對應表

記錄欄位 UDM 對應 邏輯
AccountId_label additional.fields 已合併
AllSupported_label additional.fields 已合併
AuthenticationType_label additional.fields 已合併
DeploymentDurationInMinutes_label additional.fields 已合併
DomainName_label additional.fields 已合併
EnableTerminationProtection_label additional.fields 已合併
Enable_label additional.fields 已合併
EventBusName_label additional.fields 已合併
EventPattern_detail_eventSource_label additional.fields 已合併
EventPattern_detail_managementEvent_label additional.fields 已合併
EventPattern_detail_type_label additional.fields 已合併
EventPattern_source_label additional.fields 已合併
FinalBakeTimeInMinutes_label additional.fields 已合併
FindingPublishingFrequency_label additional.fields 已合併
GrowthFactor_label additional.fields 已合併
GrowthType_label additional.fields 已合併
Id_label additional.fields 已合併
IncludeGlobalResourceTypes_label additional.fields 已合併
Kubernetes_AuditLogs_Enable_label additional.fields 已合併
Name_label additional.fields 已合併
Reason_label additional.fields 已合併
RecordingStrategy_UseOnly_label additional.fields 已合併
ReplicateTo_label additional.fields 已合併
ResolverRuleAssociationId_label additional.fields 已合併
ResolverRuleId_label additional.fields 已合併
S3Logs_Enable_label additional.fields 已合併
ServiceType_label additional.fields 已合併
StandardsArn_label additional.fields 已合併
StandardsControlArn_label additional.fields 已合併
State_label additional.fields 已合併
TlsConfig_SecurityPolicy_label additional.fields 已合併
VPCId_label additional.fields 已合併
WorkGroupConfiguration_EnforceWorkGroupConfiguration_label additional.fields 已合併
WorkGroupConfiguration_EngineVersion_EffectiveEngineVersion_label additional.fields 已合併
WorkGroupConfiguration_EngineVersion_SelectedEngineVersion_label additional.fields 已合併
WorkGroupConfiguration_PublishCloudWatchMetricsEnabled_label additional.fields 已合併
WorkGroupConfiguration_RequesterPaysEnabled_label additional.fields 已合併
accountState_resourceState_codeRepository_status_label additional.fields 已合併
accountState_resourceState_ec2_status_label additional.fields 已合併
accountState_resourceState_ecr_status_label additional.fields 已合併
accountState_resourceState_lambdaCode_status_label additional.fields 已合併
accountState_resourceState_lambda_status_label additional.fields 已合併
accountState_state_status_label additional.fields 已合併
asso_cidr_label additional.fields 已合併
asso_id_label additional.fields 已合併
asso_state_label additional.fields 已合併
associationState_state_label additional.fields 已合併
canaryInterval_label additional.fields 已合併
canaryPercentage_label additional.fields 已合併
cidrBlock_label additional.fields 已合併
computePlatform_label additional.fields 已合併
config_description_label additional.fields 已合併
configurationItemVersion_label additional.fields 已合併
configurationStateId_label additional.fields 已合併
createdTime_label additional.fields 已合併
defaultCooldown_label additional.fields 已合併
deletionPolicy_label additional.fields 已合併
deploymentConfigId_label additional.fields 已合併
description_label additional.fields 已合併
desiredCapacity_label additional.fields 已合併
destinationCidrBlock_label additional.fields 已合併
digest_s3_bucket_label additional.fields 已合併
digest_s3_object_label additional.fields 已合併
digest_signature_algorithm_label additional.fields 已合併
disableRollback_label additional.fields 已合併
egress_label additional.fields 已合併
feature_label additional.fields 已合併
field_ additional.fields 已合併
field_value additional.fields 已合併
fromPort_label additional.fields 已合併
gatewayId_label additional.fields 已合併
groupId_label additional.fields 已合併
instanceStatus_label additional.fields 已合併
ipProtocol_label additional.fields 已合併
ipProtocol_label_egress additional.fields 已合併
isDefault_label additional.fields 已合併
lastUpdatedTime_label additional.fields 已合併
lastUpdatedTimestamp_label additional.fields 已合併
logicalResourceId_label additional.fields 已合併
main_label additional.fields 已合併
managementEvent_label additional.fields 已合併
maxSize_label additional.fields 已合併
max_results_label additional.fields 已合併
message additional.fields 對應值 (共 5 個,例如 RecordsmanagementEvent_labelRecords → `readOnly_labe...
mfaAuthenticated_label additional.fields 已合併
minSize_label additional.fields 已合併
minimumHealthyHosts_type_label additional.fields 已合併
minimumHealthyHosts_value_label additional.fields 已合併
networkAclId_label additional.fields 已合併
newInstancesProtectedFromScaleIn_label additional.fields 已合併
origin_label additional.fields 已合併
output_desc_label additional.fields 已合併
output_label additional.fields 已合併
parameter_label additional.fields 已合併
physicalResourceId_label additional.fields 已合併
protocol_label additional.fields 已合併
readOnly_label additional.fields 已合併
relationship_resource_ids additional.fields 已合併
relationship_resource_names additional.fields 已合併
relationship_resource_types additional.fields 已合併
resourceStatus_label additional.fields 已合併
resourceType_label_ additional.fields 已合併
routeTableAssociationId_label additional.fields 已合併
routeTableId_label additional.fields 已合併
ruleAction_label additional.fields 已合併
ruleNumber_label additional.fields 已合併
serviceLinkedRoleARN_label additional.fields 已合併
session_issuer_type_label additional.fields 已合併
stackDriftStatus_label additional.fields 已合併
stackId_label additional.fields 已合併
stackName_label additional.fields 已合併
stackResourceDriftStatus_label additional.fields 已合併
stackStatus_label additional.fields 已合併
state_label additional.fields 已合併
toPort_label additional.fields 已合併
trafficRoutingConfig_type_label additional.fields 已合併
unsupportedResources_resourceId_label additional.fields 已合併
unsupportedResources_resourceType_label additional.fields 已合併
updateReplacePolicy_label additional.fields 已合併
userId_label additional.fields 已合併
vpczoneIdentifier_label additional.fields 已合併
has_principal_user extensions.auth.type 已對應:trueMACHINE
message extensions.auth.type 已對應:RecordsMACHINE
message intermediary 已對應:Recordsintermediary
record.userIdentity.sessionContext.sessionIssuer.accountId intermediary.cloud.project.id 直接對應
record.userIdentity.sessionContext.sessionIssuer.arn intermediary.resource.name 直接對應
record.userIdentity.sessionContext.sessionIssuer.principalId intermediary.resource.product_object_id 直接對應
messageType metadata.description 直接對應
record.eventCategory metadata.description 直接對應
configItem.resourceCreationTime metadata.event_timestamp 已剖析為 ISO8601
configurationItem.configurationItemCaptureTime metadata.event_timestamp 已剖析為 ISO8601
configuration_Item_CaptureTime metadata.event_timestamp 已剖析為 RFC3339
digestEndTime metadata.event_timestamp 已剖析為 yyyy-MM-dd'T'HH:mm:ssZ
digestStartTime metadata.event_timestamp 已剖析為 yyyy-MM-dd'T'HH:mm:ssZ
record.eventTime metadata.event_timestamp 已剖析為 yyyy-MM-dd'T'HH:mm:ss'Z'
record.requestParameters.endTime metadata.event_timestamp 已剖析為 RFC3339
record.requestParameters.startTime metadata.event_timestamp 已剖析為 RFC3339
record.userIdentity.sessionContext.attributes.creationDate metadata.event_timestamp 已剖析為 RFC3339
resource_Creation_Time metadata.event_timestamp 已剖析為 RFC3339
event_type metadata.event_type 直接對應
has_principal metadata.event_type 已對應:trueSTATUS_UPDATE
has_principal_user metadata.event_type 已對應:trueUSER_LOGINtrueUSER_UNCATEGORIZED
message metadata.event_type 已對應:RecordsUSER_LOGINRecordsUSER_UNCATEGORIZEDRecords → `STATUS_UPDA...
config_snapshot_id_value metadata.id 直接對應
message metadata.id 已對應:Recordsbytes
record.eventID metadata.id 直接對應
record.eventName metadata.product_event_type 直接對應
record.requestID metadata.product_log_id 直接對應
message metadata.product_name 已對應:RecordsAWS Config
configurationItem.configurationItemVersion metadata.product_version 直接對應
file_version_value metadata.product_version 直接對應
record.eventVersion metadata.product_version 直接對應
message metadata.vendor_name 已對應:RecordsAMAZON
message network.http.parsed_user_agent 已對應:Recordsparseduseragent
record.userAgent network.http.parsed_user_agent 直接對應
record.userAgent network.http.user_agent 直接對應
record.tlsDetails.cipherSuite network.tls.cipher 直接對應
record.tlsDetails.tlsVersion network.tls.version 直接對應
record.sourceIPAddress principal.asset.hostname 直接對應
ip_val principal.asset.ip 已合併
ip_val_1 principal.asset.ip 已合併
message principal.asset.ip 已對應:Recordssource_ip
source_ip principal.asset.ip 已合併
record.userIdentity.type principal.cloud.project.type 直接對應
record.sourceIPAddress principal.hostname 直接對應
ip_val principal.ip 已合併
ip_val_1 principal.ip 已合併
message principal.ip 已對應:Recordssource_ip
source_ip principal.ip 已合併
availabilityZone_1 principal.location.country_or_region 直接對應
index principal.location.country_or_region 直接對應
record.awsRegion principal.location.country_or_region 直接對應
availabilityZone_1_label principal.resource.attribute.labels 已合併
name_label principal.resource.attribute.labels 已合併
resourceId_label principal.resource.attribute.labels 已合併
resourceType_label principal.resource.attribute.labels 已合併
record.userIdentity.arn principal.resource.name 直接對應
resource.ARN principal.resource.name 直接對應
resource.type principal.resource.type 直接對應
email principal.user.email_addresses 已合併
record.userIdentity.principalId principal.user.product_object_id 直接對應
configItem.tags.Contact principal.user.user_display_name 直接對應
record.userIdentity.sessionContext.sessionIssuer.userName principal.user.user_display_name 直接對應
user_name principal.user.user_display_name 已重新命名/對應
awsAccountId principal.user.userid 直接對應
configItem.awsAccountId principal.user.userid 直接對應
configurationItem.awsAccountId principal.user.userid 直接對應
record.userIdentity.accessKeyId principal.user.userid 直接對應
resource.accountId principal.user.userid 直接對應
message security_result 已對應:Recordssecurity_result
security_result_outer security_result 已合併
security_result_rule_list security_result 已合併
keySpec_label security_result.about.labels 已合併
message security_result.about.labels 已對應:RecordskeySpec_label
record.requestParameters.keyId security_result.about.resource.id 直接對應
record.eventSource security_result.about.resource.name 直接對應
attribute_key_value_label security_result.detection_fields 已合併
aws_cloudtrail_arn_label security_result.detection_fields 已合併
aws_s3_arn_label security_result.detection_fields 已合併
clientProvidedHostHeader_label security_result.detection_fields 已合併
digest_public_key_fingerprint_label security_result.detection_fields 已合併
eventType_label security_result.detection_fields 已合併
hashAlgorithm_label security_result.detection_fields 已合併
hashValue_label security_result.detection_fields 已合併
invokedBy_label security_result.detection_fields 已合併
message security_result.detection_fields 對應值 (共 6 個,例如 RecordseventType_labelRecords → `attribute_key_value...
s3Bucket_label security_result.detection_fields 已合併
s3Object_label security_result.detection_fields 已合併
message target.asset.attribute.cloud.environment 已對應:RecordsAMAZON_WEB_SERVICES
relationship.resourceId target.asset.attribute.cloud.vpc.id 直接對應
attribute_label target.asset.attribute.labels 已合併
configItem.awsRegion target.asset.location.country_or_region 直接對應
configurationItem.awsRegion target.asset.location.country_or_region 直接對應
message target.asset.platform_software.platform 已對應:WindowsWINDOWS(Linux/LINUX)LINUX
configItem.configuration.privateIpAddress target.ip 已合併
configItem.configuration.publicIpAddress target.ip 已合併
configItem.availabilityZone target.location.name 直接對應
ARN_label target.resource.attribute.labels 已合併
KeyspaceName_label target.resource.attribute.labels 已合併
autoScalingGroupARN_label target.resource.attribute.labels 已合併
autoScalingGroupName_label target.resource.attribute.labels 已合併
awsAccountId_label target.resource.attribute.labels 已合併
configurationStateId_label target.resource.attribute.labels 已合併
configurationStateMd5Hash_label target.resource.attribute.labels 已合併
granularity_label target.resource.attribute.labels 已合併
healthCheckGracePeriod_label target.resource.attribute.labels 已合併
healthCheckType_label target.resource.attribute.labels 已合併
launchTemplateId_label target.resource.attribute.labels 已合併
launchTemplateName_label target.resource.attribute.labels 已合併
metric_label target.resource.attribute.labels 已合併
terminationPolicies_label target.resource.attribute.labels 已合併
version_label target.resource.attribute.labels 已合併
configItem.ARN target.resource.id 直接對應
configItem.resourceId target.resource.id 直接對應
configurationItem.resourceId target.resource.id 直接對應
configItem.resourceName target.resource.name 直接對應
record.recipientAccountId target.resource.product_object_id 直接對應
configItem.resourceType target.resource.resource_subtype 直接對應
configurationItem.resourceType target.resource.resource_subtype 直接對應
message target.resource.resource_type 已對應:RecordsVIRTUAL_MACHINE
record.userIdentity.accountId target.user.userid 直接對應
不適用 extensions.auth.type 常數:MACHINE
不適用 metadata.event_type 常數:USER_LOGIN
不適用 metadata.id 常數:bytes
不適用 metadata.product_name 常數:AWS Config
不適用 metadata.vendor_name 常數:AMAZON
不適用 network.http.parsed_user_agent 常數:parseduseragent
不適用 target.asset.attribute.cloud.environment 常數:AMAZON_WEB_SERVICES
不適用 target.asset.attribute.cloud.vpc.resource_type 常數:VPC_NETWORK
不適用 target.asset.platform_software.platform 常數:WINDOWS
不適用 target.resource.resource_type 常數:VIRTUAL_MACHINE

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。