איסוף יומנים של Amazon CloudFront
גרסת מנתח הנתונים: 10.0
במאמר הזה מוסבר איך להגדיר פיד של Google Security Operations כדי לאסוף יומנים של Amazon CloudFront.
מידע נוסף זמין במאמר סקירה כללית על הטמעת נתונים ב-Google Security Operations.
תווית הטמעה מזהה את מנתח הנתונים שמנרמל נתוני יומן גולמיים לפורמט UDM מובנה. המידע במסמך הזה רלוונטי למנתח התוכן עם תווית ההטמעה AWS_CLOUDFRONT.
לפני שמתחילים
מוודאים שקטגוריית Amazon S3 נוצרה. מידע נוסף זמין במאמר יצירת קטגוריית S3 ראשונה.
הגדרת Amazon CloudFront
- נכנסים למסוף AWS Management.
- נכנסים למסוף Amazon S3 ויוצרים את קטגוריית Amazon S3.
- לוחצים על הפעלה כדי להפעיל את הרישום ביומן.
- בשדה Bucket for logs, מציינים את שם הקטגוריה ב-Amazon S3.
- בשדה קידומת ליומן, מציינים קידומת אופציונלית.
- אחרי שקובצי היומנים מאוחסנים בקטגוריה של Amazon S3, יוצרים תור SQS ומצרפים אותו לקטגוריה של Amazon S3.
זיהוי נקודות הקצה לקישוריות
בודקים את מדיניות המשתמשים של ניהול זהויות והרשאות גישה (IAM) ואת מדיניות מפתחות ה-KMS הנדרשת עבור S3, SQS ו-KMS.
כדי לזהות את נקודות הקצה לקישוריות, צריך לעיין במסמכי התיעוד הבאים של AWS, בהתאם לשירות ולאזור:
- למידע על מקורות רישום ביומן, אפשר לעיין במאמר נקודות קצה ומכסות של ניהול זהויות והרשאות גישה (IAM) ב-AWS.
- מידע על מקורות רישום ביומן של S3 זמין במאמר בנושא נקודות קצה ומכסות של Amazon Simple Storage Service.
- מידע על מקורות רישום ביומן של SQS זמין במאמר נקודות קצה ומכסות של Amazon Simple Queue Service.
הגדרת פידים
יש שתי נקודות כניסה שונות להגדרת פידים בפלטפורמת Google SecOps:
- הגדרות SIEM > פידים > הוספת פיד חדש
- מרכז התוכן > חבילות תוכן > תחילת העבודה
איך מגדירים את הפיד של AWS CloudFront
- לוחצים על חבילת Amazon Cloud Platform.
- מאתרים את סוג היומן AWS CloudFront.
מציינים את הערכים בשדות הבאים.
- סוג המקור: Amazon SQS V2
- Queue Name: השם של תור ה-SQS שממנו ייקראו הנתונים
- S3 URI: מזהה ה-URI של הקטגוריה.
s3://your-log-bucket-name/- מחליפים את
your-log-bucket-nameבשם בפועל של קטגוריית ה-S3.
- מחליפים את
אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה בהתאם להעדפות ההטמעה.
הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.
SQS Queue Access Key ID (מזהה מפתח גישה לתור SQS): מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 20 תווים.
מפתח גישה סודי לתור SQS: מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 40 תווים.
אפשרויות מתקדמות
- שם הפיד: ערך שמולא מראש ומזהה את הפיד.
- מרחב שמות של נכס: מרחב השמות שמשויך לפיד.
- תוויות של העברה: תוויות שמוחלות על כל האירועים מהפיד הזה.
לוחצים על יצירת פיד.
מידע נוסף על הגדרת כמה פידים לסוגים שונים של יומנים בתוך משפחת המוצרים הזו זמין במאמר בנושא הגדרת פידים לפי מוצר.
הפניה למיפוי שדות
הכלי הזה מנתח את היומנים של AWS CloudFront בפורמט SYSLOG או JSON, ומנרמל אותם ל-UDM. הוא משתמש בתבניות grok כדי לנתח מחרוזות של הודעות, מטפל בהמרות שונות של נתונים (למשל, המרות סוגים, שינוי שמות) ומעשיר את הנתונים בהקשר נוסף כמו ניתוח של סוכן משתמש וזיהוי של פרוטוקול אפליקציה.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
c-ip |
principal.ip |
ממופים ישירות. ממופה גם ל-principal.asset.ip. |
c-port |
principal.port |
ממופים ישירות. |
cs(Cookie) |
additional.fields[].key: cookieadditional.fields[].value.string_value: ממופה ישירות. |
מיפוי מותנה אם קיים cs(Cookie) ו-agent לא מכיל את המחרוזת '://'. |
cs(Host) |
principal.hostname |
ממופים ישירות. מופה גם ל-principal.asset.hostname. הפרמטר הזה משמש ליצירת target.url אם שדות אחרים של כתובות URL לא זמינים. |
cs(Referer) |
network.http.referral_url |
ממופים ישירות. |
cs(User-Agent) |
network.http.user_agent |
ממופים ישירות. ממופה גם ל-network.http.parsed_user_agent ומנותח לרכיבים שלו אם הוא לא מכיל את התוכן '://'. |
cs-bytes |
network.sent_bytes |
ממופים ישירות. הומר למספר שלם לא מסומן. |
cs-method |
network.http.method |
ממופים ישירות. |
cs-protocol |
network.application_protocol |
ממופה אחרי המרה לאותיות רישיות. אם הערך לא מזוהה כפרוטוקול אפליקציה רגיל ו-cs-protocol-version מכיל את הערך HTTP, אז network.application_protocol מוגדר כ-HTTP. |
dport |
target.port |
ממופים ישירות. הומר למספר שלם. |
edge_location |
principal.location.name |
ממופים ישירות. |
fle-encrypted-fields |
additional.fields[].key: fle-encrypted-fieldsadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
fle-status |
additional.fields[].key: fle-statusadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
host |
principal.hostname, principal.asset.hostname |
ממופים ישירות. |
id |
principal.asset_id |
מופה ישירות עם הקידומת id:. |
ip |
target.ip, target.asset.ip |
ממופים ישירות. |
log_id |
metadata.product_log_id |
ממופים ישירות. |
resource |
additional.fields[].key: resourceadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
result_type |
additional.fields[].key: "result_type"additional.fields[].value.string_value: מיפוי ישיר. |
ממופה באופן מותנה אם הוא קיים. |
sc-bytes |
network.received_bytes |
ממופים ישירות. הומר למספר שלם לא מסומן. |
sc-content-len |
additional.fields[].key: 'sc-content-len'additional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
sc-content-type |
additional.fields[].key: sc-content-typeadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
sc-status |
network.http.response_code |
ממופים ישירות. הומר למספר שלם. |
ssl-cipher |
network.tls.cipher |
ממופים ישירות. |
ssl-protocol |
network.tls.version |
ממופים ישירות. |
timestamp |
metadata.event_timestamp |
מנותח וממופה אם זמין. יש תמיכה בפורמטים שונים. |
ts |
metadata.event_timestamp |
מנותח וממופה אם זמין. הפורמט הנדרש הוא ISO8601. |
url |
target.url |
ממופים ישירות. |
url_back_to_product |
metadata.url_back_to_product |
ממופים ישירות. |
x-edge-detailed-result-type |
additional.fields[].key: x-edge-detailed-result-typeadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-location |
additional.fields[].key: x-edge-locationadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-request-id |
additional.fields[].key: x-edge-request-idadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-response-result-type |
additional.fields[].key: x-edge-response-result-typeadditional.fields[].value.string_value: ממופה ישירות. |
ממופה באופן מותנה אם הוא קיים. |
x-edge-result-type |
additional.fields[].key: x-edge-result-typeadditional.fields[].value.string_value: מיפוי ישיר. |
ממופה באופן מותנה אם הוא קיים. |
x-forwarded-for |
target.ip, target.asset.ip |
ממופים ישירות. אם יש כמה כתובות IP (מופרדות באמצעות פסיקים), הן מפוצלות וממוזגות בשדות המתאימים ב-UDM. |
x-host-header |
target.hostname, target.asset.hostname |
ממופים ישירות. מגדירים את הערך NETWORK_HTTP אם יש ip או x-forwarded-for וגם http_verb. אחרת, צריך להגדיר את הערך GENERIC_EVENT. הערך מוטמע בקוד כ-AWS_CLOUDFRONT. מקודד באופן קשיח ל-AWS CloudFront. הערך הוא 'AMAZON' (אמזון) ואי אפשר לשנות אותו. זמן ההטמעה של רשומת היומן ב-Google Security Operations. |
cs_cookie |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
time-taken |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
time-to-first-byte |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cribl_pipe |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs-referer |
event.idm.read_only_udm.network.http.referer |
מופה מיומן השינויים |
cs-uri-query |
event.idm.read_only_udm.network.http.url_details.query |
מופה מיומן השינויים |
cs-user-agent |
event.idm.read_only_udm.network.http.user_agent |
מופה מיומן השינויים |
cs-uri-stem |
event.idm.read_only_udm.target.url |
מופה מיומן השינויים |
x-forwarded-for |
security_result.detection_fields |
מופה מיומן השינויים |
avgrequestTime |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
htmlType |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
responseTime |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
securityKey |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
bytes |
event.idm.read_only_udm.network.sent_bytes |
מופה מיומן השינויים |
srcport |
event.idm.read_only_udm.src.port |
מופה מיומן השינויים |
encryptionType |
event.idm.read_only_udm.security_result.about.resource.name |
מופה מיומן השינויים |
hostname |
event.idm.read_only_udm.principal.hostname |
מופה מיומן השינויים |
scrip |
event.idm.read_only_udm.src.ip |
מופה מיומן השינויים |
targetip |
event.idm.read_only_udm.target.ip |
מופה מיומן השינויים |
targetip |
event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
tlsvVersion |
event.idm.read_only_udm.network.tls.version |
מופה מיומן השינויים |
CloudFront-Is-Desktop-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CloudFront-Is-Mobile-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CloudFront-Is-SmartTV-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CloudFront-Is-Tablet-Viewer |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
vDetails |
event.idm.read_only_udm.network.http.user_agent |
מופה מיומן השינויים |
x-envoy-expected-rq-timeout-ms |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-envoy-external-address |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-envoy-original-authority |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-f5-cdn-tls-ja3 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-f5-cdn-tls-ja4 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x-forwarded-proto |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
xc-trusted-source |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ipType |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
method |
event.idm.read_only_udm.network.http.method |
מופה מיומן השינויים |
x-request-id |
event.idm.read_only_udm.metadata.product_log_id |
מופה מיומן השינויים |
version |
event.idm.read_only_udm.metadata.product_log_id |
מופה מיומן השינויים |
requestCode |
event.idm.read_only_udm.network.http.response_code |
מופה מיומן השינויים |
ipAddress |
event.idm.read_only_udm.principal.ip |
מופה מיומן השינויים |
uri_query |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Bucket |
target.resource.name |
מופה מיומן השינויים |
accountID |
principal.user.userid |
מופה מיומן השינויים |
file |
target.file.full_path |
מופה מיומן השינויים |
region |
principal.location.country_or_region |
מופה מיומן השינויים |
msg |
metadata.description |
מופה מיומן השינויים |
service", "aggregation", "func", "requestID", "lpcltype", "lpclagg", "level" and "LoggingEnabled |
additional.fields |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.