Akamai DataStream 2-Logs erfassen
Parserversion:2.0
In diesem Dokument wird beschrieben, wie Sie Akamai DataStream 2-Logs mit Amazon S3 in Google Security Operations aufnehmen.
Akamai DataStream 2 erfasst Leistungs- und Sicherheitslogs von der Akamai Intelligent Edge Platform und stellt sie nahezu in Echtzeit an einem Ziel Ihrer Wahl bereit. Mit DataStream 2 können Sie CDN- und Sicherheitsereignisse in Ihren Akamai-Properties überwachen, debuggen und analysieren.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Privilegierter Zugriff auf das Akamai Control Center mit Berechtigungen für die DataStream 2-Konfiguration.
- Privilegierter Zugriff auf AWS (S3, IAM).
AWS S3-Bucket und IAM für Google SecOps konfigurieren
- Erstellen Sie einen Amazon S3-Bucket. Folgen Sie dazu der Anleitung unter Bucket erstellen.
- Speichern Sie den Namen und die Region des Buckets zur späteren Verwendung (z. B.
akamai-datastream2-logs). - Erstellen Sie einen Nutzer gemäß dieser Anleitung: IAM-Nutzer erstellen.
- Wählen Sie den erstellten Nutzer aus.
- Wählen Sie den Tab Sicherheitsanmeldedaten aus.
- Klicken Sie im Abschnitt Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
- Wählen Sie Drittanbieterdienst als Anwendungsfall aus.
- Klicken Sie auf Weiter.
- Optional: Fügen Sie ein Beschreibungstag hinzu.
- Klicken Sie auf Zugriffsschlüssel erstellen.
- Klicken Sie auf CSV-Datei herunterladen, um den Access Key (Zugriffsschlüssel) und den Secret Access Key (geheimer Zugriffsschlüssel) für die zukünftige Verwendung zu speichern.
- Klicken Sie auf Fertig.
- Wählen Sie den Tab Berechtigungen aus.
- Klicken Sie im Bereich Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
- Wählen Sie Berechtigungen hinzufügen aus.
- Wählen Sie Richtlinien direkt anhängen aus.
- Suchen Sie nach der Richtlinie AmazonS3FullAccess.
- Wählen Sie die Richtlinie aus.
- Klicken Sie auf Weiter.
- Klicken Sie auf Berechtigungen hinzufügen.
IAM-Richtlinie für Akamai S3-Uploads konfigurieren
- Rufen Sie in der AWS-Konsole IAM > Richtlinien > Richtlinie erstellen > Tab „JSON“ auf.
- Kopieren Sie die Richtlinie unten und fügen Sie sie ein.
Policy JSON (ersetzen Sie
akamai-datastream2-logs, wenn Sie einen anderen Bucket-Namen verwendet haben):{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAkamaiDataStreamWrite", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::akamai-datastream2-logs", "arn:aws:s3:::akamai-datastream2-logs/*" ] } ] }Klicken Sie auf Weiter.
Geben Sie einen Richtliniennamen ein, z. B.
AkamaiDataStreamS3Policy.Klicken Sie auf Richtlinie erstellen.
Klicken Sie auf IAM > Nutzer > Nutzer erstellen.
Geben Sie einen Nutzernamen ein, z. B.
akamai-datastream-writer.Klicken Sie auf Weiter.
Wählen Sie Richtlinien direkt anhängen aus.
Suchen Sie nach der oben erstellten Richtlinie und wählen Sie sie aus.
Klicken Sie auf Weiter > Nutzer erstellen.
Wählen Sie den erstellten Nutzer aus und gehen Sie zu Sicherheitsanmeldedaten > Zugriffsschlüssel erstellen.
Wählen Sie Drittanbieterdienst als Anwendungsfall aus und klicken Sie auf Weiter > Zugriffsschlüssel erstellen.
Klicken Sie auf CSV-Datei herunterladen, um die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel für die Konfiguration von Akamai DataStream 2 zu speichern.
Akamai DataStream 2 so konfigurieren, dass Protokolle an Amazon S3 gesendet werden
- Melden Sie sich im Akamai Control Center an.
- Rufen Sie DataStream 2 auf.
- Klicken Sie auf Stream erstellen.
- Wählen Sie einen Logtyp aus, der für Ihre Property geeignet ist, z. B. Delivery (Auslieferung), Edge DNS oder GTM.
- Wählen Sie unter Datensätze die erforderlichen Felder aus. Behalten Sie die Standardeinstellungen bei, sofern Sie keinen bestimmten Bedarf haben.
- Klicken Sie auf Ziel und wählen Sie Amazon S3 aus.
- Geben Sie die Details zum S3-Ziel an:
- Name: Geben Sie ein aussagekräftiges Label für das Ziel ein, z. B.
SIEM S3 Destination. - Bucket: Geben Sie den Namen Ihres S3-Buckets ein (z. B.
akamai-datastream2-logs). - Ordnerpfad: Geben Sie einen Ordnerpfad ein, z. B.
datastream2/logs/. Dynamische Variablen wie Zeitstempel werden unterstützt. - Region: Wählen Sie die AWS-Region aus, die Ihrem S3-Bucket entspricht.
- Access Key ID (Zugriffsschlüssel-ID): Geben Sie die Zugriffsschlüssel-ID des IAM-Nutzers ein, der für Akamai erstellt wurde.
- Geheimer Zugriffsschlüssel: Geben Sie den geheimen Zugriffsschlüssel des IAM-Nutzers ein, der für Akamai erstellt wurde.
- Name: Geben Sie ein aussagekräftiges Label für das Ziel ein, z. B.
Klicken Sie auf Validieren und speichern.
Optional: Konfigurieren Sie unter Auslieferungsoptionen Folgendes:
- Push-Häufigkeit: Wählen Sie 30 Sekunden oder 60 Sekunden aus.
- Dateinamenpräfix und -suffix: Passen Sie die Werte nach Bedarf an. Verwenden Sie keine
.in Präfixen.
Klicken Sie auf Weiter>Aktivieren.
(Optional) IAM-Nutzer mit Lesezugriff für Google SecOps erstellen
Wenn Sie einen separaten Nutzer mit Lesezugriff für Google SecOps zum Erfassen von Logs bevorzugen:
- Rufen Sie die AWS-Konsole > IAM > Richtlinien > Richtlinie erstellen > JSON-Tab auf.
Kopieren Sie die folgende Richtlinie und fügen Sie sie ein. Ersetzen Sie
akamai-datastream2-logs, wenn Sie einen anderen Bucket-Namen verwendet haben:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": "arn:aws:s3:::akamai-datastream2-logs/*" }, { "Effect": "Allow", "Action": [ "s3:ListBucket" ], "Resource": "arn:aws:s3:::akamai-datastream2-logs" } ] }Klicken Sie auf Weiter.
Geben Sie einen Richtliniennamen ein, z. B.
secops-reader-policy.Klicken Sie auf Richtlinie erstellen.
Klicken Sie auf IAM > Nutzer > Nutzer erstellen.
Geben Sie einen Nutzernamen ein, z. B.
secops-reader.Klicken Sie auf Weiter.
Wählen Sie Richtlinien direkt anhängen und die oben erstellte Richtlinie aus.
Klicken Sie auf Weiter > Nutzer erstellen.
Wählen Sie den erstellten Nutzer aus und gehen Sie zu Sicherheitsanmeldedaten > Zugriffsschlüssel erstellen.
Wählen Sie Drittanbieterdienst als Anwendungsfall aus und klicken Sie auf Weiter > Zugriffsschlüssel erstellen.
Klicken Sie auf CSV-Datei herunterladen, um die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel für die Google SecOps-Feedkonfiguration zu speichern.
Feed in Google SecOps konfigurieren, um Akamai DataStream 2-Logs aufzunehmen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
- Geben Sie einen eindeutigen Namen für den Feedname ein, z. B.
Akamai DataStream 2 Logs. - Wählen Sie Amazon S3 V2 als Quelltyp aus.
- Wählen Sie Akamai DataStream 2 als Logtyp aus.
- Klicken Sie auf Weiter und dann auf Senden.
Geben Sie Werte für die folgenden Felder an:
- S3-URI:
s3://akamai-datastream2-logs/datastream2/logs/ - Option zum Löschen der Quelle: Wählen Sie die gewünschte Option zum Löschen aus.
- Maximales Dateialter: Dateien einschließen, die in den letzten Tagen geändert wurden (Standardwert: 180 Tage).
- Zugriffsschlüssel-ID: Nutzerzugriffsschlüssel mit Zugriff auf den S3-Bucket.
- Geheimer Zugriffsschlüssel: Der geheime Schlüssel des Nutzers mit Zugriff auf den S3-Bucket.
- Asset-Namespace: Der Asset-Namespace.
- Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
- S3-URI:
Klicken Sie auf Weiter und dann auf Senden.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
billingRegion_label |
additional.fields |
Zusammengeführt |
bytes_label |
additional.fields |
Zusammengeführt |
cache_status_label |
additional.fields |
Zusammengeführt |
customfield_label |
additional.fields |
Zusammengeführt |
errorCode_label |
additional.fields |
Zusammengeführt |
error_code_label |
additional.fields |
Zusammengeführt |
fileSizeBucket_label |
additional.fields |
Zusammengeführt |
jsonPayload_cookie_label |
additional.fields |
Zusammengeführt |
jsonPayload_cp_label |
additional.fields |
Zusammengeführt |
jsonPayload_overheadbytes_label |
additional.fields |
Zusammengeführt |
objSize_label |
additional.fields |
Zusammengeführt |
objsize_label |
additional.fields |
Zusammengeführt |
overheadBytes_label |
additional.fields |
Zusammengeführt |
rspContentLen_label |
additional.fields |
Zusammengeführt |
rspcontentlen_label |
additional.fields |
Zusammengeführt |
trace_label |
additional.fields |
Zusammengeführt |
transferTimeMSec_label |
additional.fields |
Zusammengeführt |
turnAroundTimeMSec_label |
additional.fields |
Zusammengeführt |
has_principal |
metadata.event_type |
Zugeordnet: true → NETWORK_HTTP, true → NETWORK_CONNECTION, true → STATUS_UPDATE |
has_user |
metadata.event_type |
Zugeordnet: true → USER_UNCATEGORIZED |
insertId |
metadata.product_log_id |
Direkt zugeordnet |
proto_type |
network.application_protocol |
Direkt zugeordnet |
jsonPayload.reqmethod |
network.http.method |
Direkt zugeordnet |
reqMethod |
network.http.method |
Direkt zugeordnet |
jsonPayload_referer |
network.http.referral_url |
Direkt zugeordnet |
jsonPayload.statuscode |
network.http.response_code |
Direkt zugeordnet |
statusCode |
network.http.response_code |
Direkt zugeordnet |
UA |
network.http.user_agent |
Direkt zugeordnet |
jsonPayload.ua |
network.http.user_agent |
Direkt zugeordnet |
jsonPayload.reqid |
network.session_id |
Direkt zugeordnet |
reqId |
network.session_id |
Direkt zugeordnet |
jsonPayload.tlsversion |
network.tls.version |
Direkt zugeordnet |
tlsVersion |
network.tls.version |
Direkt zugeordnet |
version |
network.tls.version_protocol |
Direkt zugeordnet |
cliIP |
principal.asset.ip |
Zusammengeführt |
jsonPayload.cliip |
principal.asset.ip |
Zusammengeführt |
cliIP |
principal.ip |
Zusammengeführt |
jsonPayload.cliip |
principal.ip |
Zusammengeführt |
jsonPayload.city |
principal.location.city |
Direkt zugeordnet |
jsonPayload.country |
principal.location.country_or_region |
Direkt zugeordnet |
jsonPayload.totalbytes |
principal.network.received_bytes |
Umbenannt/zugeordnet |
totalBytes |
principal.network.received_bytes |
Direkt zugeordnet |
logName |
security_result.category_details |
Zusammengeführt |
asn_label |
security_result.detection_fields |
Zusammengeführt |
querystr_label |
security_result.detection_fields |
Zusammengeführt |
securityrules_label |
security_result.detection_fields |
Zusammengeführt |
service_name_label |
security_result.detection_fields |
Zusammengeführt |
jsonPayload.reqhost |
target.asset.hostname |
Direkt zugeordnet |
jsonPayload.reqpath |
target.file.full_path |
Direkt zugeordnet |
reqPath |
target.file.full_path |
Direkt zugeordnet |
jsonPayload.rspcontenttype |
target.file.mime_type |
Direkt zugeordnet |
rspContentType |
target.file.mime_type |
Direkt zugeordnet |
jsonPayload.reqhost |
target.hostname |
Direkt zugeordnet |
jsonPayload.reqport |
target.port |
Umbenannt/zugeordnet |
reqPort |
target.port |
Umbenannt/zugeordnet |
uncompressedsize |
target.process.file.size |
Direkt zugeordnet |
resource.type |
target.resource.resource_subtype |
Direkt zugeordnet |
| – | metadata.event_type |
Konstante: NETWORK_HTTP |
| – | metadata.product_name |
Konstante: Akamai Datastream |
| – | metadata.vendor_name |
Konstante: AkamaiDatastream |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten