收集 AWS Config 記錄
剖析器版本:5.0
本文說明如何使用 Amazon S3,將 AWS Config 記錄檔擷取至 Google Security Operations。
AWS Config 是一項服務,可讓您評估、稽核及評估 AWS 資源的設定。AWS Config 會持續監控及記錄 AWS 資源設定,並允許您根據所選設定,自動評估記錄的設定。設定記錄檔每六小時會傳送一次,設定快照則可隨選傳送至 Amazon S3 值區。
詳情請參閱「收集 AWS Config 記錄」。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- AWS (S3、IAM、Config) 的特殊存取權
設定 AWS Config,將記錄檔傳送至 Amazon S3
如要設定 AWS Config 記錄資源設定並傳送至 S3 值區,請按照下列步驟操作:
- 登入 AWS 管理主控台。
- 前往「AWS Config」>「設定」。
- 如果是首次設定 AWS Config,請按一下「開始使用」。如果不是,請按一下「編輯」。
- 在「Recording strategy」(錄製策略) 部分,設定下列項目:
- 所有可自訂覆寫的資源類型:記錄目前和未來支援的所有資源類型。您可以設定預設記錄頻率:
- 連續錄影:在發生變更時持續記錄設定變更
- 每日記錄:記錄一個設定項目,代表過去 24 小時的最新狀態
- 特定資源類型:選擇要記錄的個別資源類型,並設定頻率
- 所有可自訂覆寫的資源類型:記錄目前和未來支援的所有資源類型。您可以設定預設記錄頻率:
- 在「資料治理」部分,設定下列選項:
- 資料保留期限:設定保留期限 (預設為 7 年,最短為 30 天)
- AWS Config 的 IAM 角色:選取「與服務連結的角色」 (建議) 或選擇現有的 IAM 角色
- 在「上傳方式」部分,設定下列項目:
- S3 bucket:選取「建立 bucket」建立新的 bucket,或選取「從帳戶選擇 bucket」使用現有 bucket
- S3 bucket 名稱:輸入 bucket 的名稱 (例如
aws-config-logs) - Amazon SNS 主題 (選用):如要接收通知,請選取「Stream configuration changes and notifications to an Amazon SNS topic」(將設定變更和通知串流至 Amazon SNS 主題)。
- 點選「下一步」。
- 在「規則」部分,視需要設定受管理規則。點選「下一步」。
- 檢查相關設定,然後按一下「確認」。
詳情請參閱「透過控制台設定 AWS Config」。
為 Google SecOps 設定 AWS S3 值區和 IAM
- 如果 AWS Config 建立了新的 bucket,請記下「S3」> Bucket 中的 bucket「名稱」和「區域」。
- 如果您在 AWS Config 設定期間選取現有 bucket,請記下 bucket 的「名稱」和「區域」。
- 請按照這份使用者指南建立使用者:建立 IAM 使用者。
- 選取建立的「使用者」。
- 選取「安全憑證」分頁標籤。
- 在「Access Keys」部分中,按一下「Create Access Key」。
- 選取「第三方服務」做為「用途」。
- 點選「下一步」。
- 新增說明標記 (如有需要)。
- 按一下「建立存取金鑰」。
- 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
- 按一下 [完成]。
- 選取「權限」分頁標籤。
- 在「權限政策」部分中,按一下「新增權限」。
- 選取「新增權限」。
- 選取「直接附加政策」。
- 搜尋「AmazonS3ReadOnlyAccess」AmazonS3ReadOnlyAccess政策。
- 選取政策。
- 點選「下一步」。
按一下「Add permissions」。
設定動態饋給
在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:
- 依序點選「SIEM 設定」>「動態饋給」>「新增」
- 依序點選「內容中心」「內容包」「開始使用」
在 Google SecOps 中設定資訊提供,擷取 AWS Config 記錄
- 按一下「Amazon Cloud Platform」套件。
- 找出 AWS Config 記錄檔類型。
- 選取「Amazon S3 V2」做為「來源類型」。
為下列欄位指定值:
S3 URI:輸入 AWS Config 記錄的 S3 URI:
s3://aws-config-logs/AWSLogs/來源刪除選項:根據偏好設定選取刪除選項
檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
存取金鑰 ID:具有 S3 值區存取權的使用者存取金鑰
存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰
進階選項
- 動態饋給名稱:系統預先填入的值,用於識別動態饋給。
- 資產命名空間:與動態饋給相關聯的命名空間。
- 擷取標籤:套用至這個動態饋給所有事件的標籤。
點選「建立動態饋給」。
如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
AccountId_label |
additional.fields |
已合併 |
AllSupported_label |
additional.fields |
已合併 |
AuthenticationType_label |
additional.fields |
已合併 |
DeploymentDurationInMinutes_label |
additional.fields |
已合併 |
DomainName_label |
additional.fields |
已合併 |
EnableTerminationProtection_label |
additional.fields |
已合併 |
Enable_label |
additional.fields |
已合併 |
EventBusName_label |
additional.fields |
已合併 |
EventPattern_detail_eventSource_label |
additional.fields |
已合併 |
EventPattern_detail_managementEvent_label |
additional.fields |
已合併 |
EventPattern_detail_type_label |
additional.fields |
已合併 |
EventPattern_source_label |
additional.fields |
已合併 |
FinalBakeTimeInMinutes_label |
additional.fields |
已合併 |
FindingPublishingFrequency_label |
additional.fields |
已合併 |
GrowthFactor_label |
additional.fields |
已合併 |
GrowthType_label |
additional.fields |
已合併 |
Id_label |
additional.fields |
已合併 |
IncludeGlobalResourceTypes_label |
additional.fields |
已合併 |
Kubernetes_AuditLogs_Enable_label |
additional.fields |
已合併 |
Name_label |
additional.fields |
已合併 |
Reason_label |
additional.fields |
已合併 |
RecordingStrategy_UseOnly_label |
additional.fields |
已合併 |
ReplicateTo_label |
additional.fields |
已合併 |
ResolverRuleAssociationId_label |
additional.fields |
已合併 |
ResolverRuleId_label |
additional.fields |
已合併 |
S3Logs_Enable_label |
additional.fields |
已合併 |
ServiceType_label |
additional.fields |
已合併 |
StandardsArn_label |
additional.fields |
已合併 |
StandardsControlArn_label |
additional.fields |
已合併 |
State_label |
additional.fields |
已合併 |
TlsConfig_SecurityPolicy_label |
additional.fields |
已合併 |
VPCId_label |
additional.fields |
已合併 |
WorkGroupConfiguration_EnforceWorkGroupConfiguration_label |
additional.fields |
已合併 |
WorkGroupConfiguration_EngineVersion_EffectiveEngineVersion_label |
additional.fields |
已合併 |
WorkGroupConfiguration_EngineVersion_SelectedEngineVersion_label |
additional.fields |
已合併 |
WorkGroupConfiguration_PublishCloudWatchMetricsEnabled_label |
additional.fields |
已合併 |
WorkGroupConfiguration_RequesterPaysEnabled_label |
additional.fields |
已合併 |
accountState_resourceState_codeRepository_status_label |
additional.fields |
已合併 |
accountState_resourceState_ec2_status_label |
additional.fields |
已合併 |
accountState_resourceState_ecr_status_label |
additional.fields |
已合併 |
accountState_resourceState_lambdaCode_status_label |
additional.fields |
已合併 |
accountState_resourceState_lambda_status_label |
additional.fields |
已合併 |
accountState_state_status_label |
additional.fields |
已合併 |
asso_cidr_label |
additional.fields |
已合併 |
asso_id_label |
additional.fields |
已合併 |
asso_state_label |
additional.fields |
已合併 |
associationState_state_label |
additional.fields |
已合併 |
canaryInterval_label |
additional.fields |
已合併 |
canaryPercentage_label |
additional.fields |
已合併 |
cidrBlock_label |
additional.fields |
已合併 |
computePlatform_label |
additional.fields |
已合併 |
config_description_label |
additional.fields |
已合併 |
configurationItemVersion_label |
additional.fields |
已合併 |
configurationStateId_label |
additional.fields |
已合併 |
createdTime_label |
additional.fields |
已合併 |
defaultCooldown_label |
additional.fields |
已合併 |
deletionPolicy_label |
additional.fields |
已合併 |
deploymentConfigId_label |
additional.fields |
已合併 |
description_label |
additional.fields |
已合併 |
desiredCapacity_label |
additional.fields |
已合併 |
destinationCidrBlock_label |
additional.fields |
已合併 |
digest_s3_bucket_label |
additional.fields |
已合併 |
digest_s3_object_label |
additional.fields |
已合併 |
digest_signature_algorithm_label |
additional.fields |
已合併 |
disableRollback_label |
additional.fields |
已合併 |
egress_label |
additional.fields |
已合併 |
feature_label |
additional.fields |
已合併 |
field_ |
additional.fields |
已合併 |
field_value |
additional.fields |
已合併 |
fromPort_label |
additional.fields |
已合併 |
gatewayId_label |
additional.fields |
已合併 |
groupId_label |
additional.fields |
已合併 |
instanceStatus_label |
additional.fields |
已合併 |
ipProtocol_label |
additional.fields |
已合併 |
ipProtocol_label_egress |
additional.fields |
已合併 |
isDefault_label |
additional.fields |
已合併 |
lastUpdatedTime_label |
additional.fields |
已合併 |
lastUpdatedTimestamp_label |
additional.fields |
已合併 |
logicalResourceId_label |
additional.fields |
已合併 |
main_label |
additional.fields |
已合併 |
managementEvent_label |
additional.fields |
已合併 |
maxSize_label |
additional.fields |
已合併 |
max_results_label |
additional.fields |
已合併 |
message |
additional.fields |
對應值 (共 5 個,例如 Records → managementEvent_label、Records → `readOnly_labe... |
mfaAuthenticated_label |
additional.fields |
已合併 |
minSize_label |
additional.fields |
已合併 |
minimumHealthyHosts_type_label |
additional.fields |
已合併 |
minimumHealthyHosts_value_label |
additional.fields |
已合併 |
networkAclId_label |
additional.fields |
已合併 |
newInstancesProtectedFromScaleIn_label |
additional.fields |
已合併 |
origin_label |
additional.fields |
已合併 |
output_desc_label |
additional.fields |
已合併 |
output_label |
additional.fields |
已合併 |
parameter_label |
additional.fields |
已合併 |
physicalResourceId_label |
additional.fields |
已合併 |
protocol_label |
additional.fields |
已合併 |
readOnly_label |
additional.fields |
已合併 |
relationship_resource_ids |
additional.fields |
已合併 |
relationship_resource_names |
additional.fields |
已合併 |
relationship_resource_types |
additional.fields |
已合併 |
resourceStatus_label |
additional.fields |
已合併 |
resourceType_label_ |
additional.fields |
已合併 |
routeTableAssociationId_label |
additional.fields |
已合併 |
routeTableId_label |
additional.fields |
已合併 |
ruleAction_label |
additional.fields |
已合併 |
ruleNumber_label |
additional.fields |
已合併 |
serviceLinkedRoleARN_label |
additional.fields |
已合併 |
session_issuer_type_label |
additional.fields |
已合併 |
stackDriftStatus_label |
additional.fields |
已合併 |
stackId_label |
additional.fields |
已合併 |
stackName_label |
additional.fields |
已合併 |
stackResourceDriftStatus_label |
additional.fields |
已合併 |
stackStatus_label |
additional.fields |
已合併 |
state_label |
additional.fields |
已合併 |
toPort_label |
additional.fields |
已合併 |
trafficRoutingConfig_type_label |
additional.fields |
已合併 |
unsupportedResources_resourceId_label |
additional.fields |
已合併 |
unsupportedResources_resourceType_label |
additional.fields |
已合併 |
updateReplacePolicy_label |
additional.fields |
已合併 |
userId_label |
additional.fields |
已合併 |
vpczoneIdentifier_label |
additional.fields |
已合併 |
has_principal_user |
extensions.auth.type |
已對應:true → MACHINE |
message |
extensions.auth.type |
已對應:Records → MACHINE |
message |
intermediary |
已對應:Records → intermediary |
record.userIdentity.sessionContext.sessionIssuer.accountId |
intermediary.cloud.project.id |
直接對應 |
record.userIdentity.sessionContext.sessionIssuer.arn |
intermediary.resource.name |
直接對應 |
record.userIdentity.sessionContext.sessionIssuer.principalId |
intermediary.resource.product_object_id |
直接對應 |
messageType |
metadata.description |
直接對應 |
record.eventCategory |
metadata.description |
直接對應 |
configItem.resourceCreationTime |
metadata.event_timestamp |
已剖析為 ISO8601 |
configurationItem.configurationItemCaptureTime |
metadata.event_timestamp |
已剖析為 ISO8601 |
configuration_Item_CaptureTime |
metadata.event_timestamp |
已剖析為 RFC3339 |
digestEndTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd'T'HH:mm:ssZ |
digestStartTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd'T'HH:mm:ssZ |
record.eventTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd'T'HH:mm:ss'Z' |
record.requestParameters.endTime |
metadata.event_timestamp |
已剖析為 RFC3339 |
record.requestParameters.startTime |
metadata.event_timestamp |
已剖析為 RFC3339 |
record.userIdentity.sessionContext.attributes.creationDate |
metadata.event_timestamp |
已剖析為 RFC3339 |
resource_Creation_Time |
metadata.event_timestamp |
已剖析為 RFC3339 |
event_type |
metadata.event_type |
直接對應 |
has_principal |
metadata.event_type |
已對應:true → STATUS_UPDATE |
has_principal_user |
metadata.event_type |
已對應:true → USER_LOGIN、true → USER_UNCATEGORIZED |
message |
metadata.event_type |
已對應:Records → USER_LOGIN、Records → USER_UNCATEGORIZED、Records → `STATUS_UPDA... |
config_snapshot_id_value |
metadata.id |
直接對應 |
message |
metadata.id |
已對應:Records → bytes |
record.eventID |
metadata.id |
直接對應 |
record.eventName |
metadata.product_event_type |
直接對應 |
record.requestID |
metadata.product_log_id |
直接對應 |
message |
metadata.product_name |
已對應:Records → AWS Config |
configurationItem.configurationItemVersion |
metadata.product_version |
直接對應 |
file_version_value |
metadata.product_version |
直接對應 |
record.eventVersion |
metadata.product_version |
直接對應 |
message |
metadata.vendor_name |
已對應:Records → AMAZON |
message |
network.http.parsed_user_agent |
已對應:Records → parseduseragent |
record.userAgent |
network.http.parsed_user_agent |
直接對應 |
record.userAgent |
network.http.user_agent |
直接對應 |
record.tlsDetails.cipherSuite |
network.tls.cipher |
直接對應 |
record.tlsDetails.tlsVersion |
network.tls.version |
直接對應 |
record.sourceIPAddress |
principal.asset.hostname |
直接對應 |
ip_val |
principal.asset.ip |
已合併 |
ip_val_1 |
principal.asset.ip |
已合併 |
message |
principal.asset.ip |
已對應:Records → source_ip |
source_ip |
principal.asset.ip |
已合併 |
record.userIdentity.type |
principal.cloud.project.type |
直接對應 |
record.sourceIPAddress |
principal.hostname |
直接對應 |
ip_val |
principal.ip |
已合併 |
ip_val_1 |
principal.ip |
已合併 |
message |
principal.ip |
已對應:Records → source_ip |
source_ip |
principal.ip |
已合併 |
availabilityZone_1 |
principal.location.country_or_region |
直接對應 |
index |
principal.location.country_or_region |
直接對應 |
record.awsRegion |
principal.location.country_or_region |
直接對應 |
availabilityZone_1_label |
principal.resource.attribute.labels |
已合併 |
name_label |
principal.resource.attribute.labels |
已合併 |
resourceId_label |
principal.resource.attribute.labels |
已合併 |
resourceType_label |
principal.resource.attribute.labels |
已合併 |
record.userIdentity.arn |
principal.resource.name |
直接對應 |
resource.ARN |
principal.resource.name |
直接對應 |
resource.type |
principal.resource.type |
直接對應 |
email |
principal.user.email_addresses |
已合併 |
record.userIdentity.principalId |
principal.user.product_object_id |
直接對應 |
configItem.tags.Contact |
principal.user.user_display_name |
直接對應 |
record.userIdentity.sessionContext.sessionIssuer.userName |
principal.user.user_display_name |
直接對應 |
user_name |
principal.user.user_display_name |
已重新命名/對應 |
awsAccountId |
principal.user.userid |
直接對應 |
configItem.awsAccountId |
principal.user.userid |
直接對應 |
configurationItem.awsAccountId |
principal.user.userid |
直接對應 |
record.userIdentity.accessKeyId |
principal.user.userid |
直接對應 |
resource.accountId |
principal.user.userid |
直接對應 |
message |
security_result |
已對應:Records → security_result |
security_result_outer |
security_result |
已合併 |
security_result_rule_list |
security_result |
已合併 |
keySpec_label |
security_result.about.labels |
已合併 |
message |
security_result.about.labels |
已對應:Records → keySpec_label |
record.requestParameters.keyId |
security_result.about.resource.id |
直接對應 |
record.eventSource |
security_result.about.resource.name |
直接對應 |
attribute_key_value_label |
security_result.detection_fields |
已合併 |
aws_cloudtrail_arn_label |
security_result.detection_fields |
已合併 |
aws_s3_arn_label |
security_result.detection_fields |
已合併 |
clientProvidedHostHeader_label |
security_result.detection_fields |
已合併 |
digest_public_key_fingerprint_label |
security_result.detection_fields |
已合併 |
eventType_label |
security_result.detection_fields |
已合併 |
hashAlgorithm_label |
security_result.detection_fields |
已合併 |
hashValue_label |
security_result.detection_fields |
已合併 |
invokedBy_label |
security_result.detection_fields |
已合併 |
message |
security_result.detection_fields |
對應值 (共 6 個,例如 Records → eventType_label、Records → `attribute_key_value... |
s3Bucket_label |
security_result.detection_fields |
已合併 |
s3Object_label |
security_result.detection_fields |
已合併 |
message |
target.asset.attribute.cloud.environment |
已對應:Records → AMAZON_WEB_SERVICES |
relationship.resourceId |
target.asset.attribute.cloud.vpc.id |
直接對應 |
attribute_label |
target.asset.attribute.labels |
已合併 |
configItem.awsRegion |
target.asset.location.country_or_region |
直接對應 |
configurationItem.awsRegion |
target.asset.location.country_or_region |
直接對應 |
message |
target.asset.platform_software.platform |
已對應:Windows → WINDOWS、(Linux/LINUX) → LINUX |
configItem.configuration.privateIpAddress |
target.ip |
已合併 |
configItem.configuration.publicIpAddress |
target.ip |
已合併 |
configItem.availabilityZone |
target.location.name |
直接對應 |
ARN_label |
target.resource.attribute.labels |
已合併 |
KeyspaceName_label |
target.resource.attribute.labels |
已合併 |
autoScalingGroupARN_label |
target.resource.attribute.labels |
已合併 |
autoScalingGroupName_label |
target.resource.attribute.labels |
已合併 |
awsAccountId_label |
target.resource.attribute.labels |
已合併 |
configurationStateId_label |
target.resource.attribute.labels |
已合併 |
configurationStateMd5Hash_label |
target.resource.attribute.labels |
已合併 |
granularity_label |
target.resource.attribute.labels |
已合併 |
healthCheckGracePeriod_label |
target.resource.attribute.labels |
已合併 |
healthCheckType_label |
target.resource.attribute.labels |
已合併 |
launchTemplateId_label |
target.resource.attribute.labels |
已合併 |
launchTemplateName_label |
target.resource.attribute.labels |
已合併 |
metric_label |
target.resource.attribute.labels |
已合併 |
terminationPolicies_label |
target.resource.attribute.labels |
已合併 |
version_label |
target.resource.attribute.labels |
已合併 |
configItem.ARN |
target.resource.id |
直接對應 |
configItem.resourceId |
target.resource.id |
直接對應 |
configurationItem.resourceId |
target.resource.id |
直接對應 |
configItem.resourceName |
target.resource.name |
直接對應 |
record.recipientAccountId |
target.resource.product_object_id |
直接對應 |
configItem.resourceType |
target.resource.resource_subtype |
直接對應 |
configurationItem.resourceType |
target.resource.resource_subtype |
直接對應 |
message |
target.resource.resource_type |
已對應:Records → VIRTUAL_MACHINE |
record.userIdentity.accountId |
target.user.userid |
直接對應 |
| 不適用 | extensions.auth.type |
常數:MACHINE |
| 不適用 | metadata.event_type |
常數:USER_LOGIN |
| 不適用 | metadata.id |
常數:bytes |
| 不適用 | metadata.product_name |
常數:AWS Config |
| 不適用 | metadata.vendor_name |
常數:AMAZON |
| 不適用 | network.http.parsed_user_agent |
常數:parseduseragent |
| 不適用 | target.asset.attribute.cloud.environment |
常數:AMAZON_WEB_SERVICES |
| 不適用 | target.asset.attribute.cloud.vpc.resource_type |
常數:VPC_NETWORK |
| 不適用 | target.asset.platform_software.platform |
常數:WINDOWS |
| 不適用 | target.resource.resource_type |
常數:VIRTUAL_MACHINE |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。