איסוף יומנים של Amazon CloudFront

גרסת מנתח הנתונים: 10.0

נתמך ב:

במאמר הזה מוסבר איך להגדיר פיד של Google Security Operations כדי לאסוף יומנים של Amazon CloudFront.

מידע נוסף זמין במאמר סקירה כללית על הטמעת נתונים ב-Google Security Operations.

תווית הטמעה מזהה את מנתח הנתונים שמנרמל נתוני יומן גולמיים לפורמט UDM מובנה. המידע במסמך הזה רלוונטי למנתח התוכן עם תווית ההטמעה AWS_CLOUDFRONT.

לפני שמתחילים

מוודאים שקטגוריית Amazon S3 נוצרה. מידע נוסף זמין במאמר יצירת קטגוריית S3 ראשונה.

הגדרת Amazon CloudFront

  1. נכנסים למסוף AWS Management.
  2. נכנסים למסוף Amazon S3 ויוצרים את קטגוריית Amazon S3.
  3. לוחצים על הפעלה כדי להפעיל את הרישום ביומן.
  4. בשדה Bucket for logs, מציינים את שם הקטגוריה ב-Amazon S3.
  5. בשדה קידומת ליומן, מציינים קידומת אופציונלית.
  6. אחרי שקובצי היומנים מאוחסנים בקטגוריה של Amazon S3, יוצרים תור SQS ומצרפים אותו לקטגוריה של Amazon S3.

זיהוי נקודות הקצה לקישוריות

בודקים את מדיניות המשתמשים של ניהול זהויות והרשאות גישה (IAM) ואת מדיניות מפתחות ה-KMS הנדרשת עבור S3,‏ SQS ו-KMS.

כדי לזהות את נקודות הקצה לקישוריות, צריך לעיין במסמכי התיעוד הבאים של AWS, בהתאם לשירות ולאזור:

הגדרת פידים

יש שתי נקודות כניסה שונות להגדרת פידים בפלטפורמת Google SecOps:

  • הגדרות SIEM > פידים > הוספת פיד חדש
  • מרכז התוכן > חבילות תוכן > תחילת העבודה

איך מגדירים את הפיד של AWS CloudFront

  1. לוחצים על חבילת Amazon Cloud Platform.
  2. מאתרים את סוג היומן AWS CloudFront.
  3. מציינים את הערכים בשדות הבאים.

    • סוג המקור: Amazon SQS V2
    • Queue Name: השם של תור ה-SQS שממנו ייקראו הנתונים
    • S3 URI: מזהה ה-URI של הקטגוריה.
      • s3://your-log-bucket-name/
        • מחליפים את your-log-bucket-name בשם בפועל של קטגוריית ה-S3.
    • אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה בהתאם להעדפות ההטמעה.

    • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.

    • SQS Queue Access Key ID (מזהה מפתח גישה לתור SQS): מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 20 תווים.

    • מפתח גישה סודי לתור SQS: מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 40 תווים.

    אפשרויות מתקדמות

    • שם הפיד: ערך שמולא מראש ומזהה את הפיד.
    • מרחב שמות של נכס: מרחב השמות שמשויך לפיד.
    • תוויות של העברה: תוויות שמוחלות על כל האירועים מהפיד הזה.
  4. לוחצים על יצירת פיד.

מידע נוסף על הגדרת כמה פידים לסוגים שונים של יומנים בתוך משפחת המוצרים הזו זמין במאמר בנושא הגדרת פידים לפי מוצר.

הפניה למיפוי שדות

הכלי הזה מנתח את היומנים של AWS CloudFront בפורמט SYSLOG או JSON, ומנרמל אותם ל-UDM. הוא משתמש בתבניות grok כדי לנתח מחרוזות של הודעות, מטפל בהמרות שונות של נתונים (למשל, המרות סוגים, שינוי שמות) ומעשיר את הנתונים בהקשר נוסף כמו ניתוח של סוכן משתמש וזיהוי של פרוטוקול אפליקציה.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
c-ip principal.ip ממופים ישירות. ממופה גם ל-principal.asset.ip.
c-port principal.port ממופים ישירות.
cs(Cookie) additional.fields[].key: cookie
additional.fields[].value.string_value: ממופה ישירות.
מיפוי מותנה אם קיים cs(Cookie) ו-agent לא מכיל את המחרוזת '://'.
cs(Host) principal.hostname ממופים ישירות. מופה גם ל-principal.asset.hostname. הפרמטר הזה משמש ליצירת target.url אם שדות אחרים של כתובות URL לא זמינים.
cs(Referer) network.http.referral_url ממופים ישירות.
cs(User-Agent) network.http.user_agent ממופים ישירות. ממופה גם ל-network.http.parsed_user_agent ומנותח לרכיבים שלו אם הוא לא מכיל את התוכן '://'.
cs-bytes network.sent_bytes ממופים ישירות. הומר למספר שלם לא מסומן.
cs-method network.http.method ממופים ישירות.
cs-protocol network.application_protocol ממופה אחרי המרה לאותיות רישיות. אם הערך לא מזוהה כפרוטוקול אפליקציה רגיל ו-cs-protocol-version מכיל את הערך HTTP, אז network.application_protocol מוגדר כ-HTTP.
dport target.port ממופים ישירות. הומר למספר שלם.
edge_location principal.location.name ממופים ישירות.
fle-encrypted-fields additional.fields[].key: fle-encrypted-fields
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
fle-status additional.fields[].key: fle-status
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
host principal.hostname, principal.asset.hostname ממופים ישירות.
id principal.asset_id מופה ישירות עם הקידומת id:.
ip target.ip, target.asset.ip ממופים ישירות.
log_id metadata.product_log_id ממופים ישירות.
resource additional.fields[].key: resource
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
result_type additional.fields[].key: "result_type"
additional.fields[].value.string_value: מיפוי ישיר.
ממופה באופן מותנה אם הוא קיים.
sc-bytes network.received_bytes ממופים ישירות. הומר למספר שלם לא מסומן.
sc-content-len additional.fields[].key: 'sc-content-len'
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
sc-content-type additional.fields[].key: sc-content-type
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
sc-status network.http.response_code ממופים ישירות. הומר למספר שלם.
ssl-cipher network.tls.cipher ממופים ישירות.
ssl-protocol network.tls.version ממופים ישירות.
timestamp metadata.event_timestamp מנותח וממופה אם זמין. יש תמיכה בפורמטים שונים.
ts metadata.event_timestamp מנותח וממופה אם זמין. הפורמט הנדרש הוא ISO8601.
url target.url ממופים ישירות.
url_back_to_product metadata.url_back_to_product ממופים ישירות.
x-edge-detailed-result-type additional.fields[].key: x-edge-detailed-result-type
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-location additional.fields[].key: x-edge-location
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-request-id additional.fields[].key: x-edge-request-id
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-response-result-type additional.fields[].key: x-edge-response-result-type
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-result-type additional.fields[].key: x-edge-result-type
additional.fields[].value.string_value: מיפוי ישיר.
ממופה באופן מותנה אם הוא קיים.
x-forwarded-for target.ip, target.asset.ip ממופים ישירות. אם יש כמה כתובות IP (מופרדות באמצעות פסיקים), הן מפוצלות וממוזגות בשדות המתאימים ב-UDM.
x-host-header target.hostname, target.asset.hostname ממופים ישירות. מגדירים את הערך NETWORK_HTTP אם יש ip או x-forwarded-for וגם http_verb. אחרת, צריך להגדיר את הערך GENERIC_EVENT. הערך מוטמע בקוד כ-AWS_CLOUDFRONT. מקודד באופן קשיח ל-AWS CloudFront. הערך הוא 'AMAZON' (אמזון) ואי אפשר לשנות אותו. זמן ההטמעה של רשומת היומן ב-Google Security Operations.
cs_cookie event.idm.read_only_udm.additional.fields מופה מיומן השינויים
time-taken event.idm.read_only_udm.additional.fields מופה מיומן השינויים
time-to-first-byte event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cribl_pipe event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs-referer event.idm.read_only_udm.network.http.referer מופה מיומן השינויים
cs-uri-query event.idm.read_only_udm.network.http.url_details.query מופה מיומן השינויים
cs-user-agent event.idm.read_only_udm.network.http.user_agent מופה מיומן השינויים
cs-uri-stem event.idm.read_only_udm.target.url מופה מיומן השינויים
x-forwarded-for security_result.detection_fields מופה מיומן השינויים
avgrequestTime event.idm.read_only_udm.additional.fields מופה מיומן השינויים
htmlType event.idm.read_only_udm.additional.fields מופה מיומן השינויים
responseTime event.idm.read_only_udm.additional.fields מופה מיומן השינויים
securityKey event.idm.read_only_udm.additional.fields מופה מיומן השינויים
bytes event.idm.read_only_udm.network.sent_bytes מופה מיומן השינויים
srcport event.idm.read_only_udm.src.port מופה מיומן השינויים
encryptionType event.idm.read_only_udm.security_result.about.resource.name מופה מיומן השינויים
hostname event.idm.read_only_udm.principal.hostname מופה מיומן השינויים
scrip event.idm.read_only_udm.src.ip מופה מיומן השינויים
targetip event.idm.read_only_udm.target.ip מופה מיומן השינויים
targetip event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
tlsvVersion event.idm.read_only_udm.network.tls.version מופה מיומן השינויים
CloudFront-Is-Desktop-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CloudFront-Is-Mobile-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CloudFront-Is-SmartTV-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CloudFront-Is-Tablet-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
vDetails event.idm.read_only_udm.network.http.user_agent מופה מיומן השינויים
x-envoy-expected-rq-timeout-ms event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-envoy-external-address event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-envoy-original-authority event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-f5-cdn-tls-ja3 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-f5-cdn-tls-ja4 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-forwarded-proto event.idm.read_only_udm.additional.fields מופה מיומן השינויים
xc-trusted-source event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ipType event.idm.read_only_udm.additional.fields מופה מיומן השינויים
method event.idm.read_only_udm.network.http.method מופה מיומן השינויים
x-request-id event.idm.read_only_udm.metadata.product_log_id מופה מיומן השינויים
version event.idm.read_only_udm.metadata.product_log_id מופה מיומן השינויים
requestCode event.idm.read_only_udm.network.http.response_code מופה מיומן השינויים
ipAddress event.idm.read_only_udm.principal.ip מופה מיומן השינויים
uri_query event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Bucket target.resource.name מופה מיומן השינויים
accountID principal.user.userid מופה מיומן השינויים
file target.file.full_path מופה מיומן השינויים
region principal.location.country_or_region מופה מיומן השינויים
msg metadata.description מופה מיומן השינויים
service", "aggregation", "func", "requestID", "lpcltype", "lpclagg", "level" and "LoggingEnabled additional.fields מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.