收集 AWS RDS 記錄
剖析器版本:11.0
本文說明如何設定 Google SecOps 資訊提供,以收集 AWS RDS 記錄。
詳情請參閱「將資料擷取至 Google SecOps」。
擷取標籤會識別剖析器,將原始記錄資料正規化為具結構性的 UDM 格式。本文件中的資訊適用於具有 AWS_RDS 攝入標籤的剖析器。
事前準備
請確認您符合下列必要條件:
可登入的 AWS 帳戶
全域管理員或 RDS 管理員
如何設定 AWS RDS
- 使用現有資料庫或建立新資料庫:
- 如要使用現有資料庫,請選取資料庫,按一下「修改」,然後選取「記錄匯出」。
- 如要使用新資料庫,請在建立資料庫時選取「其他設定」。
- 如要發布至 Amazon CloudWatch,請選取下列記錄類型:
- 稽核記錄
- 錯誤記錄
- 一般記錄
- 慢速查詢記錄
- 如要為 AWS Aurora PostgreSQL 和 PostgreSQL 指定記錄檔匯出作業,請選取「PostgreSQL log」(PostgreSQL 記錄檔)。
- 如要指定 AWS Microsoft SQL 伺服器的記錄檔匯出作業,請選取下列記錄檔類型:
- 代理程式記錄
- 錯誤記錄
- 儲存記錄設定。
- 選取「CloudWatch」>「Logs」,即可查看收集到的記錄。透過執行個體提供記錄後,系統會自動建立記錄群組。
如要將記錄發布至 CloudWatch,請設定 IAM 使用者和 KMS 金鑰政策。詳情請參閱「IAM 使用者和 KMS 金鑰政策」。
根據服務和區域,參閱下列 AWS 說明文件,找出連線端點:
如要瞭解任何記錄來源,請參閱「AWS Identity and Access Management 端點和配額」。
如要瞭解 CloudWatch 記錄來源,請參閱「CloudWatch 記錄端點和配額」。
如需引擎專屬資訊,請參閱下列說明文件:
設定動態饋給
在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:
- 依序點選「SIEM 設定」>「動態消息」>「新增動態消息」
- 依序點選「內容中心」「內容包」「開始使用」
如何設定 AWS RDS 動態饋給
- 按一下「Amazon Cloud Platform」套件。
- 找出 AWS RDS 記錄檔類型。
- Google SecOps 支援使用存取金鑰 ID 和私密方法收集記錄。如要建立存取金鑰 ID 和密鑰,請參閱「使用 AWS 設定工具驗證」。
在下列欄位中指定值。
- 來源類型:Amazon SQS V2
- 佇列名稱:要從中讀取的 SQS 佇列名稱
- S3 URI:值區 URI。
s3://your-log-bucket-name/- 請將
your-log-bucket-name替換為 S3 值區的實際名稱。
- 請將
來源刪除選項:根據擷取偏好設定選取刪除選項。
檔案存在時間上限:納入在過去天數內修改的檔案。預設值為 180 天。
SQS 佇列存取金鑰 ID:帳戶存取金鑰,由 20 個英數字元組成的字串。
SQS 佇列存取密鑰:帳戶存取金鑰,為 40 個字元的英數字串。
進階選項
- 動態饋給名稱:系統預先填入的值,用於識別動態饋給。
- 資產命名空間:與動態饋給相關聯的命名空間。
- 擷取標籤:套用至這個動態饋給所有事件的標籤。
點選「建立動態饋給」。
如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。
欄位對應參考資料
這個剖析器會從 AWS RDS 系統記錄訊息中擷取欄位,主要著重於時間戳記、說明和用戶端 IP。它會使用 grok 模式識別這些欄位,並填入對應的 UDM 欄位,根據用戶端 IP 的存在與否,將事件分類為 GENERIC_EVENT 或 STATUS_UPDATE。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
client_ip |
principal.ip |
使用規則運算式 \\[CLIENT: %{IP:client_ip}\\] 從原始記錄訊息中擷取。 |
create_time.nanos |
不適用 | 未對應至 IDM 物件。 |
create_time.seconds |
不適用 | 未對應至 IDM 物件。 |
metadata.description |
使用 grok 模式從記錄中擷取的說明訊息。複製來源:create_time.nanos。複製來源:create_time.seconds。預設值為「GENERIC_EVENT」。如果存在 client_ip,則變更為「STATUS_UPDATE」。剖析器設定的靜態值「AWS_RDS」。剖析器設定的靜態值「AWS_RDS」。 |
|
pid |
principal.process.pid |
使用規則運算式 process ID of %{INT:pid} 從 descrip 欄位擷取。 |
prin_namespace |
event.idm.read_only_udm.principal.namespace |
從變更記錄對應 |
connection |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
event_time |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
clientApplication |
event.idm.read_only_udm.target.application |
從變更記錄對應 |
serverHost |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
commandText |
event.idm.read_only_udm.target.process.command_line |
從變更記錄對應 |
objectType |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
objectName |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
rowCount |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
errorMessage |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
command |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
rawData |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
attemptsMade |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
attemptEndingTimestamp |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
errorCode |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
errorMessage |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
lambdaARN |
event.idm.read_only_udm.principal.resource.name |
從變更記錄對應 |
arrivalTimestamp |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
exitCode |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
prod_event_type |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
arn |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
PROTOCOL |
event.idm.read_only_udm.network.ip_protocol |
從變更記錄對應 |
address_data.HOST |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
address_data.HOST |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
SID |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
USER |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
connect_data.HOST |
event.idm.read_only_udm.target.hostname |
從變更記錄對應 |
connect_data.HOST |
event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
PROGRAM |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
action_details |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
src_port |
principal.port |
從變更記錄對應 |
user_name |
principal.user.user_display_name |
從變更記錄對應 |
database_name |
target.resource.name |
從變更記錄對應 |
owner |
principal.user.userid |
從變更記錄對應 |
logGroup |
security_result.about.resource.name |
從變更記錄對應 |
logStream |
security_result.about.resource.attribute.labels |
從變更記錄對應 |
logevent.id |
metadata.product_log_id |
從變更記錄對應 |
logevent.message |
security_result.description |
從變更記錄對應 |
resource_name |
target.resource.name |
從變更記錄對應 |
src_ip |
principal.ip |
從變更記錄對應 |
tar_ip |
target.ip |
從變更記錄對應 |
tar_host |
target.hostname |
從變更記錄對應 |
subscriptionFilters |
security_result.about.resource.attribute.labels |
從變更記錄對應 |
type |
additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。