איסוף יומנים של Amazon CloudFront
גרסת כלי הניתוח: 10.0
במאמר הזה מוסבר איך להגדיר פיד של Google Security Operations כדי לאסוף יומנים של Amazon CloudFront.
מידע נוסף זמין במאמר סקירה כללית על הטמעת נתונים ב-Google Security Operations.
תווית הטמעה מזהה את מנתח התוכן שמנרמל נתוני יומן גולמיים לפורמט UDM מובנה. המידע במסמך הזה רלוונטי למנתח התוכן (parser) עם תווית ההטמעה AWS_CLOUDFRONT.
לפני שמתחילים
מוודאים שקטגוריית Amazon S3 נוצרה. מידע נוסף זמין במאמר יצירת קטגוריית S3 ראשונה.
הגדרת Amazon CloudFront
- נכנסים למסוף AWS Management.
- נכנסים למסוף Amazon S3 ויוצרים את קטגוריית Amazon S3.
- לוחצים על הפעלה כדי להפעיל את הרישום ביומן.
- בשדה Bucket for logs (קטגוריה ליומנים), מציינים את שם הקטגוריה ב-Amazon S3.
- בשדה Log prefix (תחילית ליומן), מציינים תחילית אופציונלית.
- אחרי שקובצי היומן מאוחסנים בקטגוריה של Amazon S3, יוצרים תור SQS ומצרפים אותו לקטגוריה של Amazon S3.
זיהוי נקודות הקצה לקישוריות
בודקים את מדיניות המשתמשים של ניהול זהויות והרשאות גישה (IAM) ואת מדיניות מפתחות ה-KMS שנדרשות ל-S3, ל-SQS ול-KMS.
כדי לזהות את נקודות הקצה לקישוריות, צריך לעיין במסמכי התיעוד הבאים של AWS, בהתאם לשירות ולאזור:
- למידע על מקורות רישום ביומן, אפשר לעיין במאמר נקודות קצה ומכסות של AWS Identity and Access Management.
- מידע על מקורות רישום ביומן של S3 זמין במאמר בנושא נקודות קצה ומכסות של Amazon Simple Storage Service.
- מידע על מקורות רישום ביומן של SQS זמין במאמר נקודות קצה ומכסות של Amazon Simple Queue Service.
הגדרת פידים
יש שתי נקודות כניסה שונות להגדרת פידים בפלטפורמת Google SecOps:
- הגדרות SIEM > פידים > הוספת פיד חדש
- מרכז התוכן > חבילות תוכן > להתחלה
איך מגדירים את הפיד של AWS CloudFront
- לוחצים על חבילת Amazon Cloud Platform.
- מאתרים את סוג היומן AWS CloudFront.
מציינים את הערכים בשדות הבאים.
- סוג המקור: Amazon SQS V2
- Queue Name (שם התור): השם של תור ה-SQS שממנו ייקראו הנתונים
- S3 URI: מזהה ה-URI של הקטגוריה.
s3://your-log-bucket-name/- מחליפים את
your-log-bucket-nameבשם בפועל של קטגוריית ה-S3.
- מחליפים את
אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה בהתאם להעדפות ההטמעה.
הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.
SQS Queue Access Key ID (מזהה מפתח גישה לתור SQS): מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 20 תווים.
מפתח גישה סודי לתור SQS: מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 40 תווים.
אפשרויות מתקדמות
- שם הפיד: ערך שמאכלס מראש את השדה ומזהה את הפיד.
- מרחב שמות של נכס: מרחב השמות שמשויך לפיד.
- תוויות להעברה: תוויות שמוחלות על כל האירועים מהפיד הזה.
לוחצים על יצירת פיד.
למידע נוסף על הגדרת כמה פידים לסוגים שונים של יומנים בתוך משפחת המוצרים הזו, אפשר לעיין במאמר בנושא הגדרת פידים לפי מוצר.
הפניה למיפוי שדות
הכלי הזה מנתח שדות מיומני AWS CloudFront בפורמט SYSLOG או JSON, ומנרמל אותם ל-UDM. הוא משתמש בתבניות grok כדי לנתח מחרוזות של הודעות, מטפל בהמרות שונות של נתונים (למשל, המרות סוגים, שינוי שמות) ומעשיר את הנתונים בהקשר נוסף כמו ניתוח של סוכן משתמש וזיהוי של פרוטוקול אפליקציה.
טבלת מיפוי UDM
| שדה ביומן | מיפוי UDM | היגיון |
|---|---|---|
c-ip |
principal.ip |
ממופים ישירות. ממופה גם ל-principal.asset.ip. |
c-port |
principal.port |
ממופים ישירות. |
cs(Cookie) |
additional.fields[].key: "cookie"additional.fields[].value.string_value: ממופה ישירות. |
מיפוי מותנה אם קיים cs(Cookie) ו-agent לא מכיל את התו '://'. |
cs(Host) |
principal.hostname |
ממופים ישירות. ממופה גם ל-principal.asset.hostname. המאפיין הזה משמש ליצירת target.url אם שדות אחרים של כתובות URL לא זמינים. |
cs(Referer) |
network.http.referral_url |
ממופים ישירות. |
cs(User-Agent) |
network.http.user_agent |
ממופים ישירות. ממופה גם ל-network.http.parsed_user_agent ומנותח לרכיבים שלו אם הוא לא מכיל את התוכן '://'. |
cs-bytes |
network.sent_bytes |
ממופים ישירות. הומר למספר שלם לא חתום. |
cs-method |
network.http.method |
ממופים ישירות. |
cs-protocol |
network.application_protocol |
ממופה אחרי המרה לאותיות רישיות. אם הערך לא מזוהה כפרוטוקול אפליקציה סטנדרטי והפרמטר cs-protocol-version מכיל את הערך HTTP, אז הפרמטר network.application_protocol מוגדר כ-HTTP. |
dport |
target.port |
ממופים ישירות. הומר למספר שלם. |
edge_location |
principal.location.name |
ממופים ישירות. |
fle-encrypted-fields |
additional.fields[].key: fle-encrypted-fieldsadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
fle-status |
additional.fields[].key: fle-statusadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
host |
principal.hostname, principal.asset.hostname |
ממופים ישירות. |
id |
principal.asset_id |
מופה ישירות עם הקידומת id:. |
ip |
target.ip, target.asset.ip |
ממופים ישירות. |
log_id |
metadata.product_log_id |
ממופים ישירות. |
resource |
additional.fields[].key: resourceadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
result_type |
additional.fields[].key: "result_type"additional.fields[].value.string_value: מיפוי ישיר. |
ממופה באופן מותנה אם הוא קיים. |
sc-bytes |
network.received_bytes |
ממופים ישירות. הומר למספר שלם לא חתום. |
sc-content-len |
additional.fields[].key: sc-content-lenadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
sc-content-type |
additional.fields[].key: 'sc-content-type'additional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
sc-status |
network.http.response_code |
ממופים ישירות. הומר למספר שלם. |
ssl-cipher |
network.tls.cipher |
ממופים ישירות. |
ssl-protocol |
network.tls.version |
ממופים ישירות. |
timestamp |
metadata.event_timestamp |
מנותח וממופה אם זמין. יש תמיכה בפורמטים שונים. |
ts |
metadata.event_timestamp |
מנותח וממופה אם זמין. הפורמט הנדרש הוא ISO8601. |
url |
target.url |
ממופים ישירות. |
url_back_to_product |
metadata.url_back_to_product |
ממופים ישירות. |
x-edge-detailed-result-type |
additional.fields[].key: x-edge-detailed-result-typeadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-location |
additional.fields[].key: x-edge-locationadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-request-id |
additional.fields[].key: "x-edge-request-id"additional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-response-result-type |
additional.fields[].key: "x-edge-response-result-type"additional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-result-type |
additional.fields[].key: "x-edge-result-type"additional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-forwarded-for |
target.ip, target.asset.ip |
ממופים ישירות. אם יש כמה כתובות IP (מופרדות בפסיקים), הן מפולחות וממוזגות בשדות המתאימים של UDM. |
x-host-header |
target.hostname, target.asset.hostname |
ממופים ישירות. מגדירים את הערך NETWORK_HTTP אם קיימים ip או x-forwarded-for וגם http_verb. אחרת, צריך להגדיר את הערך GENERIC_EVENT. הערך מוטמע בקוד כ-AWS_CLOUDFRONT. מוגדר כ-hardcoded ל-AWS CloudFront. הערך הוא 'AMAZON'. זמן ההטמעה של רשומת היומן ב-Google Security Operations. |
cs_cookie |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
time-taken |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
time-to-first-byte |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cribl_pipe |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs-referer |
event.idm.read_only_udm.network.http.referer |
מופה מיומן השינויים |
cs-uri-query |
event.idm.read_only_udm.network.http.url_details.query |
מופה מיומן השינויים |
cs-user-agent |
event.idm.read_only_udm.network.http.user_agent |
מופה מיומן השינויים |
cs-uri-stem |
event.idm.read_only_udm.target.url |
מופה מיומן השינויים |
x-forwarded-for |
security_result.detection_fields |
מופה מיומן השינויים |
avgrequestTime |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
htmlType |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
responseTime |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
securityKey |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
bytes |
event.idm.read_only_udm.network.sent_bytes |
מופה מיומן השינויים |
srcport |
event.idm.read_only_udm.src.port |
מופה מיומן השינויים |
encryptionType |
event.idm.read_only_udm.security_result.about.resource.name |
מופה מיומן השינויים |
hostname |
event.idm.read_only_udm.principal.hostname |
מופה מיומן השינויים |
scrip |
event.idm.read_only_udm.src.ip |
מופה מיומן השינויים |
targetip |
event.idm.read_only_udm.target.ip |
מופה מיומן השינויים |
targetip |
event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
tlsvVersion |
event.idm.read_only_udm.network.tls.version |
מופה מיומן השינויים |
CloudFront-Is-Desktop-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CloudFront-Is-Mobile-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CloudFront-Is-SmartTV-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CloudFront-Is-Tablet-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
vDetails |
event.idm.read_only_udm.network.http.user_agent |
מופה מיומן השינויים |
x-envoy-expected-rq-timeout-ms |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-envoy-external-address |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-envoy-original-authority |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-f5-cdn-tls-ja3 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-f5-cdn-tls-ja4 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-forwarded-proto |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
xc-trusted-source |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ipType |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
method |
event.idm.read_only_udm.network.http.method |
מופה מיומן השינויים |
x-request-id |
event.idm.read_only_udm.metadata.product_log_id |
מופה מיומן השינויים |
version |
event.idm.read_only_udm.metadata.product_log_id |
מופה מיומן השינויים |
requestCode |
event.idm.read_only_udm.network.http.response_code |
מופה מיומן השינויים |
ipAddress |
event.idm.read_only_udm.principal.ip |
מופה מיומן השינויים |
uri_query |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Bucket |
target.resource.name |
מופה מיומן השינויים |
accountID |
principal.user.userid |
מופה מיומן השינויים |
file |
target.file.full_path |
מופה מיומן השינויים |
region |
principal.location.country_or_region |
מופה מיומן השינויים |
msg |
metadata.description |
מופה מיומן השינויים |
service", "aggregation", "func", "requestID", "lpcltype", "lpclagg", "level" and "LoggingEnabled |
additional.fields |
מופה מיומן השינויים |
יומן שינויים
צפייה ביומן השינויים של מנתח התוכן הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.