Akamai DataStream 2-Logs erfassen

Parserversion:2.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Akamai DataStream 2-Logs mit Amazon S3 in Google Security Operations aufnehmen.

Akamai DataStream 2 erfasst Leistungs- und Sicherheitslogs von der Akamai Intelligent Edge Platform und stellt sie nahezu in Echtzeit an einem Ziel Ihrer Wahl bereit. Mit DataStream 2 können Sie CDN- und Sicherheitsereignisse in Ihren Akamai-Properties überwachen, debuggen und analysieren.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Privilegierter Zugriff auf das Akamai Control Center mit Berechtigungen für die DataStream 2-Konfiguration.
  • Privilegierter Zugriff auf AWS (S3, IAM).

AWS S3-Bucket und IAM für Google SecOps konfigurieren

  1. Erstellen Sie einen Amazon S3-Bucket. Folgen Sie dazu der Anleitung unter Bucket erstellen.
  2. Speichern Sie den Namen und die Region des Buckets zur späteren Verwendung (z. B. akamai-datastream2-logs).
  3. Erstellen Sie einen Nutzer gemäß dieser Anleitung: IAM-Nutzer erstellen.
  4. Wählen Sie den erstellten Nutzer aus.
  5. Wählen Sie den Tab Sicherheitsanmeldedaten aus.
  6. Klicken Sie im Abschnitt Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
  7. Wählen Sie Drittanbieterdienst als Anwendungsfall aus.
  8. Klicken Sie auf Weiter.
  9. Optional: Fügen Sie ein Beschreibungstag hinzu.
  10. Klicken Sie auf Zugriffsschlüssel erstellen.
  11. Klicken Sie auf CSV-Datei herunterladen, um den Access Key (Zugriffsschlüssel) und den Secret Access Key (geheimer Zugriffsschlüssel) für die zukünftige Verwendung zu speichern.
  12. Klicken Sie auf Fertig.
  13. Wählen Sie den Tab Berechtigungen aus.
  14. Klicken Sie im Bereich Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
  15. Wählen Sie Berechtigungen hinzufügen aus.
  16. Wählen Sie Richtlinien direkt anhängen aus.
  17. Suchen Sie nach der Richtlinie AmazonS3FullAccess.
  18. Wählen Sie die Richtlinie aus.
  19. Klicken Sie auf Weiter.
  20. Klicken Sie auf Berechtigungen hinzufügen.

IAM-Richtlinie für Akamai S3-Uploads konfigurieren

  1. Rufen Sie in der AWS-Konsole IAM > Richtlinien > Richtlinie erstellen > Tab „JSON“ auf.
  2. Kopieren Sie die Richtlinie unten und fügen Sie sie ein.
  3. Policy JSON (ersetzen Sie akamai-datastream2-logs, wenn Sie einen anderen Bucket-Namen verwendet haben):

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Sid": "AllowAkamaiDataStreamWrite",
          "Effect": "Allow",
          "Action": [
            "s3:PutObject",
            "s3:GetObject",
            "s3:ListBucket"
          ],
          "Resource": [
            "arn:aws:s3:::akamai-datastream2-logs",
            "arn:aws:s3:::akamai-datastream2-logs/*"
          ]
        }
      ]
    }
    
  4. Klicken Sie auf Weiter.

  5. Geben Sie einen Richtliniennamen ein, z. B. AkamaiDataStreamS3Policy.

  6. Klicken Sie auf Richtlinie erstellen.

  7. Klicken Sie auf IAM > Nutzer > Nutzer erstellen.

  8. Geben Sie einen Nutzernamen ein, z. B. akamai-datastream-writer.

  9. Klicken Sie auf Weiter.

  10. Wählen Sie Richtlinien direkt anhängen aus.

  11. Suchen Sie nach der oben erstellten Richtlinie und wählen Sie sie aus.

  12. Klicken Sie auf Weiter > Nutzer erstellen.

  13. Wählen Sie den erstellten Nutzer aus und gehen Sie zu Sicherheitsanmeldedaten > Zugriffsschlüssel erstellen.

  14. Wählen Sie Drittanbieterdienst als Anwendungsfall aus und klicken Sie auf Weiter > Zugriffsschlüssel erstellen.

  15. Klicken Sie auf CSV-Datei herunterladen, um die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel für die Konfiguration von Akamai DataStream 2 zu speichern.

Akamai DataStream 2 so konfigurieren, dass Protokolle an Amazon S3 gesendet werden

  1. Melden Sie sich im Akamai Control Center an.
  2. Rufen Sie DataStream 2 auf.
  3. Klicken Sie auf Stream erstellen.
  4. Wählen Sie einen Logtyp aus, der für Ihre Property geeignet ist, z. B. Delivery (Auslieferung), Edge DNS oder GTM.
  5. Wählen Sie unter Datensätze die erforderlichen Felder aus. Behalten Sie die Standardeinstellungen bei, sofern Sie keinen bestimmten Bedarf haben.
  6. Klicken Sie auf Ziel und wählen Sie Amazon S3 aus.
  7. Geben Sie die Details zum S3-Ziel an:
    • Name: Geben Sie ein aussagekräftiges Label für das Ziel ein, z. B. SIEM S3 Destination.
    • Bucket: Geben Sie den Namen Ihres S3-Buckets ein (z. B. akamai-datastream2-logs).
    • Ordnerpfad: Geben Sie einen Ordnerpfad ein, z. B. datastream2/logs/. Dynamische Variablen wie Zeitstempel werden unterstützt.
    • Region: Wählen Sie die AWS-Region aus, die Ihrem S3-Bucket entspricht.
    • Access Key ID (Zugriffsschlüssel-ID): Geben Sie die Zugriffsschlüssel-ID des IAM-Nutzers ein, der für Akamai erstellt wurde.
    • Geheimer Zugriffsschlüssel: Geben Sie den geheimen Zugriffsschlüssel des IAM-Nutzers ein, der für Akamai erstellt wurde.
  8. Klicken Sie auf Validieren und speichern.

  9. Optional: Konfigurieren Sie unter Auslieferungsoptionen Folgendes:

    • Push-Häufigkeit: Wählen Sie 30 Sekunden oder 60 Sekunden aus.
    • Dateinamenpräfix und -suffix: Passen Sie die Werte nach Bedarf an. Verwenden Sie keine . in Präfixen.
  10. Klicken Sie auf Weiter>Aktivieren.

(Optional) IAM-Nutzer mit Lesezugriff für Google SecOps erstellen

Wenn Sie einen separaten Nutzer mit Lesezugriff für Google SecOps zum Erfassen von Logs bevorzugen:

  1. Rufen Sie die AWS-Konsole > IAM > Richtlinien > Richtlinie erstellen > JSON-Tab auf.
  2. Kopieren Sie die folgende Richtlinie und fügen Sie sie ein. Ersetzen Sie akamai-datastream2-logs, wenn Sie einen anderen Bucket-Namen verwendet haben:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "s3:GetObject"
          ],
          "Resource": "arn:aws:s3:::akamai-datastream2-logs/*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "s3:ListBucket"
          ],
          "Resource": "arn:aws:s3:::akamai-datastream2-logs"
        }
      ]
    }
    
  3. Klicken Sie auf Weiter.

  4. Geben Sie einen Richtliniennamen ein, z. B. secops-reader-policy.

  5. Klicken Sie auf Richtlinie erstellen.

  6. Klicken Sie auf IAM > Nutzer > Nutzer erstellen.

  7. Geben Sie einen Nutzernamen ein, z. B. secops-reader.

  8. Klicken Sie auf Weiter.

  9. Wählen Sie Richtlinien direkt anhängen und die oben erstellte Richtlinie aus.

  10. Klicken Sie auf Weiter > Nutzer erstellen.

  11. Wählen Sie den erstellten Nutzer aus und gehen Sie zu Sicherheitsanmeldedaten > Zugriffsschlüssel erstellen.

  12. Wählen Sie Drittanbieterdienst als Anwendungsfall aus und klicken Sie auf Weiter > Zugriffsschlüssel erstellen.

  13. Klicken Sie auf CSV-Datei herunterladen, um die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel für die Google SecOps-Feedkonfiguration zu speichern.

Feed in Google SecOps konfigurieren, um Akamai DataStream 2-Logs aufzunehmen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie einen eindeutigen Namen für den Feedname ein, z. B. Akamai DataStream 2 Logs.
  5. Wählen Sie Amazon S3 V2 als Quelltyp aus.
  6. Wählen Sie Akamai DataStream 2 als Logtyp aus.
  7. Klicken Sie auf Weiter und dann auf Senden.
  8. Geben Sie Werte für die folgenden Felder an:

    • S3-URI: s3://akamai-datastream2-logs/datastream2/logs/
    • Option zum Löschen der Quelle: Wählen Sie die gewünschte Option zum Löschen aus.
    • Maximales Dateialter: Dateien einschließen, die in den letzten Tagen geändert wurden (Standardwert: 180 Tage).
    • Zugriffsschlüssel-ID: Nutzerzugriffsschlüssel mit Zugriff auf den S3-Bucket.
    • Geheimer Zugriffsschlüssel: Der geheime Schlüssel des Nutzers mit Zugriff auf den S3-Bucket.
    • Asset-Namespace: Der Asset-Namespace.
    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
  9. Klicken Sie auf Weiter und dann auf Senden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
billingRegion_label additional.fields Zusammengeführt
bytes_label additional.fields Zusammengeführt
cache_status_label additional.fields Zusammengeführt
customfield_label additional.fields Zusammengeführt
errorCode_label additional.fields Zusammengeführt
error_code_label additional.fields Zusammengeführt
fileSizeBucket_label additional.fields Zusammengeführt
jsonPayload_cookie_label additional.fields Zusammengeführt
jsonPayload_cp_label additional.fields Zusammengeführt
jsonPayload_overheadbytes_label additional.fields Zusammengeführt
objSize_label additional.fields Zusammengeführt
objsize_label additional.fields Zusammengeführt
overheadBytes_label additional.fields Zusammengeführt
rspContentLen_label additional.fields Zusammengeführt
rspcontentlen_label additional.fields Zusammengeführt
trace_label additional.fields Zusammengeführt
transferTimeMSec_label additional.fields Zusammengeführt
turnAroundTimeMSec_label additional.fields Zusammengeführt
has_principal metadata.event_type Zugeordnet: true → NETWORK_HTTP, true → NETWORK_CONNECTION, true → STATUS_UPDATE
has_user metadata.event_type Zugeordnet: true → USER_UNCATEGORIZED
insertId metadata.product_log_id Direkt zugeordnet
proto_type network.application_protocol Direkt zugeordnet
jsonPayload.reqmethod network.http.method Direkt zugeordnet
reqMethod network.http.method Direkt zugeordnet
jsonPayload_referer network.http.referral_url Direkt zugeordnet
jsonPayload.statuscode network.http.response_code Direkt zugeordnet
statusCode network.http.response_code Direkt zugeordnet
UA network.http.user_agent Direkt zugeordnet
jsonPayload.ua network.http.user_agent Direkt zugeordnet
jsonPayload.reqid network.session_id Direkt zugeordnet
reqId network.session_id Direkt zugeordnet
jsonPayload.tlsversion network.tls.version Direkt zugeordnet
tlsVersion network.tls.version Direkt zugeordnet
version network.tls.version_protocol Direkt zugeordnet
cliIP principal.asset.ip Zusammengeführt
jsonPayload.cliip principal.asset.ip Zusammengeführt
cliIP principal.ip Zusammengeführt
jsonPayload.cliip principal.ip Zusammengeführt
jsonPayload.city principal.location.city Direkt zugeordnet
jsonPayload.country principal.location.country_or_region Direkt zugeordnet
jsonPayload.totalbytes principal.network.received_bytes Umbenannt/zugeordnet
totalBytes principal.network.received_bytes Direkt zugeordnet
logName security_result.category_details Zusammengeführt
asn_label security_result.detection_fields Zusammengeführt
querystr_label security_result.detection_fields Zusammengeführt
securityrules_label security_result.detection_fields Zusammengeführt
service_name_label security_result.detection_fields Zusammengeführt
jsonPayload.reqhost target.asset.hostname Direkt zugeordnet
jsonPayload.reqpath target.file.full_path Direkt zugeordnet
reqPath target.file.full_path Direkt zugeordnet
jsonPayload.rspcontenttype target.file.mime_type Direkt zugeordnet
rspContentType target.file.mime_type Direkt zugeordnet
jsonPayload.reqhost target.hostname Direkt zugeordnet
jsonPayload.reqport target.port Umbenannt/zugeordnet
reqPort target.port Umbenannt/zugeordnet
uncompressedsize target.process.file.size Direkt zugeordnet
resource.type target.resource.resource_subtype Direkt zugeordnet
metadata.event_type Konstante: NETWORK_HTTP
metadata.product_name Konstante: Akamai Datastream
metadata.vendor_name Konstante: AkamaiDatastream

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten