איסוף יומנים של Amazon CloudFront

גרסת כלי הניתוח: 10.0

נתמך ב:

במאמר הזה מוסבר איך להגדיר פיד של Google Security Operations כדי לאסוף יומנים של Amazon CloudFront.

מידע נוסף זמין במאמר סקירה כללית על הטמעת נתונים ב-Google Security Operations.

תווית הטמעה מזהה את מנתח התוכן שמנרמל נתוני יומן גולמיים לפורמט UDM מובנה. המידע במסמך הזה רלוונטי למנתח התוכן (parser) עם תווית ההטמעה AWS_CLOUDFRONT.

לפני שמתחילים

מוודאים שקטגוריית Amazon S3 נוצרה. מידע נוסף זמין במאמר יצירת קטגוריית S3 ראשונה.

הגדרת Amazon CloudFront

  1. נכנסים למסוף AWS Management.
  2. נכנסים למסוף Amazon S3 ויוצרים את קטגוריית Amazon S3.
  3. לוחצים על הפעלה כדי להפעיל את הרישום ביומן.
  4. בשדה Bucket for logs (קטגוריה ליומנים), מציינים את שם הקטגוריה ב-Amazon S3.
  5. בשדה Log prefix (תחילית ליומן), מציינים תחילית אופציונלית.
  6. אחרי שקובצי היומן מאוחסנים בקטגוריה של Amazon S3, יוצרים תור SQS ומצרפים אותו לקטגוריה של Amazon S3.

זיהוי נקודות הקצה לקישוריות

בודקים את מדיניות המשתמשים של ניהול זהויות והרשאות גישה (IAM) ואת מדיניות מפתחות ה-KMS שנדרשות ל-S3, ל-SQS ול-KMS.

כדי לזהות את נקודות הקצה לקישוריות, צריך לעיין במסמכי התיעוד הבאים של AWS, בהתאם לשירות ולאזור:

הגדרת פידים

יש שתי נקודות כניסה שונות להגדרת פידים בפלטפורמת Google SecOps:

  • הגדרות SIEM > פידים > הוספת פיד חדש
  • מרכז התוכן > חבילות תוכן > להתחלה

איך מגדירים את הפיד של AWS CloudFront

  1. לוחצים על חבילת Amazon Cloud Platform.
  2. מאתרים את סוג היומן AWS CloudFront.
  3. מציינים את הערכים בשדות הבאים.

    • סוג המקור: Amazon SQS V2
    • ‫Queue Name (שם התור): השם של תור ה-SQS שממנו ייקראו הנתונים
    • ‫S3 URI: מזהה ה-URI של הקטגוריה.
      • s3://your-log-bucket-name/
        • מחליפים את your-log-bucket-name בשם בפועל של קטגוריית ה-S3.
    • אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה בהתאם להעדפות ההטמעה.

    • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.

    • ‫SQS Queue Access Key ID (מזהה מפתח גישה לתור SQS): מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 20 תווים.

    • מפתח גישה סודי לתור SQS: מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 40 תווים.

    אפשרויות מתקדמות

    • שם הפיד: ערך שמאכלס מראש את השדה ומזהה את הפיד.
    • מרחב שמות של נכס: מרחב השמות שמשויך לפיד.
    • תוויות להעברה: תוויות שמוחלות על כל האירועים מהפיד הזה.
  4. לוחצים על יצירת פיד.

למידע נוסף על הגדרת כמה פידים לסוגים שונים של יומנים בתוך משפחת המוצרים הזו, אפשר לעיין במאמר בנושא הגדרת פידים לפי מוצר.

הפניה למיפוי שדות

הכלי הזה מנתח שדות מיומני AWS CloudFront בפורמט SYSLOG או JSON, ומנרמל אותם ל-UDM. הוא משתמש בתבניות grok כדי לנתח מחרוזות של הודעות, מטפל בהמרות שונות של נתונים (למשל, המרות סוגים, שינוי שמות) ומעשיר את הנתונים בהקשר נוסף כמו ניתוח של סוכן משתמש וזיהוי של פרוטוקול אפליקציה.

טבלת מיפוי UDM

שדה ביומן מיפוי UDM היגיון
c-ip principal.ip ממופים ישירות. ממופה גם ל-principal.asset.ip.
c-port principal.port ממופים ישירות.
cs(Cookie) ‫additional.fields[].key: ‎"cookie"
additional.fields[].value.string_value: ממופה ישירות.
מיפוי מותנה אם קיים cs(Cookie) ו-agent לא מכיל את התו '://'.
cs(Host) principal.hostname ממופים ישירות. ממופה גם ל-principal.asset.hostname. המאפיין הזה משמש ליצירת target.url אם שדות אחרים של כתובות URL לא זמינים.
cs(Referer) network.http.referral_url ממופים ישירות.
cs(User-Agent) network.http.user_agent ממופים ישירות. ממופה גם ל-network.http.parsed_user_agent ומנותח לרכיבים שלו אם הוא לא מכיל את התוכן '://'.
cs-bytes network.sent_bytes ממופים ישירות. הומר למספר שלם לא חתום.
cs-method network.http.method ממופים ישירות.
cs-protocol network.application_protocol ממופה אחרי המרה לאותיות רישיות. אם הערך לא מזוהה כפרוטוקול אפליקציה סטנדרטי והפרמטר cs-protocol-version מכיל את הערך HTTP, אז הפרמטר network.application_protocol מוגדר כ-HTTP.
dport target.port ממופים ישירות. הומר למספר שלם.
edge_location principal.location.name ממופים ישירות.
fle-encrypted-fields ‫additional.fields[].key: fle-encrypted-fields
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
fle-status ‫additional.fields[].key: fle-status
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
host principal.hostname, principal.asset.hostname ממופים ישירות.
id principal.asset_id מופה ישירות עם הקידומת id:.
ip target.ip, target.asset.ip ממופים ישירות.
log_id metadata.product_log_id ממופים ישירות.
resource ‫additional.fields[].key: resource
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
result_type ‫additional.fields[].key: "result_type"
additional.fields[].value.string_value: מיפוי ישיר.
ממופה באופן מותנה אם הוא קיים.
sc-bytes network.received_bytes ממופים ישירות. הומר למספר שלם לא חתום.
sc-content-len ‫additional.fields[].key: sc-content-len
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
sc-content-type ‫additional.fields[].key: 'sc-content-type'
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
sc-status network.http.response_code ממופים ישירות. הומר למספר שלם.
ssl-cipher network.tls.cipher ממופים ישירות.
ssl-protocol network.tls.version ממופים ישירות.
timestamp metadata.event_timestamp מנותח וממופה אם זמין. יש תמיכה בפורמטים שונים.
ts metadata.event_timestamp מנותח וממופה אם זמין. הפורמט הנדרש הוא ISO8601.
url target.url ממופים ישירות.
url_back_to_product metadata.url_back_to_product ממופים ישירות.
x-edge-detailed-result-type ‫additional.fields[].key: x-edge-detailed-result-type
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-location ‫additional.fields[].key: x-edge-location
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-request-id ‫additional.fields[].key: ‎"x-edge-request-id"
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-response-result-type ‫additional.fields[].key: ‎"x-edge-response-result-type"‎
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-edge-result-type ‫additional.fields[].key: ‎"x-edge-result-type"
additional.fields[].value.string_value: ממופה ישירות.
ממופה באופן מותנה אם הוא קיים.
x-forwarded-for target.ip, target.asset.ip ממופים ישירות. אם יש כמה כתובות IP (מופרדות בפסיקים), הן מפולחות וממוזגות בשדות המתאימים של UDM.
x-host-header target.hostname, target.asset.hostname ממופים ישירות. מגדירים את הערך NETWORK_HTTP אם קיימים ip או x-forwarded-for וגם http_verb. אחרת, צריך להגדיר את הערך GENERIC_EVENT. הערך מוטמע בקוד כ-AWS_CLOUDFRONT. מוגדר כ-hardcoded ל-AWS CloudFront. הערך הוא 'AMAZON'. זמן ההטמעה של רשומת היומן ב-Google Security Operations.
cs_cookie event.idm.read_only_udm.additional.fields מופה מיומן השינויים
time-taken event.idm.read_only_udm.additional.fields מופה מיומן השינויים
time-to-first-byte event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cribl_pipe event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs-referer event.idm.read_only_udm.network.http.referer מופה מיומן השינויים
cs-uri-query event.idm.read_only_udm.network.http.url_details.query מופה מיומן השינויים
cs-user-agent event.idm.read_only_udm.network.http.user_agent מופה מיומן השינויים
cs-uri-stem event.idm.read_only_udm.target.url מופה מיומן השינויים
x-forwarded-for security_result.detection_fields מופה מיומן השינויים
avgrequestTime event.idm.read_only_udm.additional.fields מופה מיומן השינויים
htmlType event.idm.read_only_udm.additional.fields מופה מיומן השינויים
responseTime event.idm.read_only_udm.additional.fields מופה מיומן השינויים
securityKey event.idm.read_only_udm.additional.fields מופה מיומן השינויים
bytes event.idm.read_only_udm.network.sent_bytes מופה מיומן השינויים
srcport event.idm.read_only_udm.src.port מופה מיומן השינויים
encryptionType event.idm.read_only_udm.security_result.about.resource.name מופה מיומן השינויים
hostname event.idm.read_only_udm.principal.hostname מופה מיומן השינויים
scrip event.idm.read_only_udm.src.ip מופה מיומן השינויים
targetip event.idm.read_only_udm.target.ip מופה מיומן השינויים
targetip event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
tlsvVersion event.idm.read_only_udm.network.tls.version מופה מיומן השינויים
CloudFront-Is-Desktop-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CloudFront-Is-Mobile-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CloudFront-Is-SmartTV-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CloudFront-Is-Tablet-Viewer event.idm.read_only_udm.additional.fields מופה מיומן השינויים
vDetails event.idm.read_only_udm.network.http.user_agent מופה מיומן השינויים
x-envoy-expected-rq-timeout-ms event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-envoy-external-address event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-envoy-original-authority event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-f5-cdn-tls-ja3 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-f5-cdn-tls-ja4 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x-forwarded-proto event.idm.read_only_udm.additional.fields מופה מיומן השינויים
xc-trusted-source event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ipType event.idm.read_only_udm.additional.fields מופה מיומן השינויים
method event.idm.read_only_udm.network.http.method מופה מיומן השינויים
x-request-id event.idm.read_only_udm.metadata.product_log_id מופה מיומן השינויים
version event.idm.read_only_udm.metadata.product_log_id מופה מיומן השינויים
requestCode event.idm.read_only_udm.network.http.response_code מופה מיומן השינויים
ipAddress event.idm.read_only_udm.principal.ip מופה מיומן השינויים
uri_query event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Bucket target.resource.name מופה מיומן השינויים
accountID principal.user.userid מופה מיומן השינויים
file target.file.full_path מופה מיומן השינויים
region principal.location.country_or_region מופה מיומן השינויים
msg metadata.description מופה מיומן השינויים
service", "aggregation", "func", "requestID", "lpcltype", "lpclagg", "level" and "LoggingEnabled additional.fields מופה מיומן השינויים

יומן שינויים

צפייה ביומן השינויים של מנתח התוכן הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.