איסוף יומנים של AWS שירות ניהול מפתחות (KMS)

גרסת מנתח הנתונים: 2.0

נתמך ב:

במסמך הזה מוסבר איך להטמיע יומנים של AWS Key Management Service‏ (KMS) ב-Google Security Operations. ‫AWS KMS הוא שירות מנוהל מלא שמאפשר לכם ליצור ולשלוט במפתחות הצפנה שמשמשים להצפנת הנתונים שלכם. השילוב הזה עוזר לעקוב אחרי השימוש במפתחות ההצפנה ולבצע ביקורת עליו.

לפני שמתחילים

ודאו שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • גישה מיוחדת ל-AWS

הגדרת Amazon S3 ו-IAM

  1. יוצרים קטגוריה ב-Amazon S3 לפי המדריך למשתמש: יצירת קטגוריה
  2. שומרים את השם של ה-bucket ואת האזור לשימוש בהמשך.
  3. יוצרים משתמש לפי מדריך המשתמש הזה: יצירת משתמש IAM.
  4. בוחרים את המשתמש שנוצר.
  5. לוחצים על הכרטיסייה פרטי כניסה לאבטחה.
  6. בקטע מפתחות גישה, לוחצים על יצירת מפתח גישה.
  7. בוחרים באפשרות שירות של צד שלישי בתור תרחיש השימוש.
  8. לוחצים על הבא.
  9. אופציונלי: מוסיפים תג תיאור.
  10. לוחצים על Create access key (יצירת מפתח גישה).
  11. לוחצים על הורדת קובץ CSV כדי לשמור את מפתח הגישה ואת מפתח הגישה הסודי לשימוש מאוחר יותר.
  12. לוחצים על סיום.
  13. לוחצים על הכרטיסייה Permissions (הרשאות).
  14. בקטע Permissions policies, לוחצים על Add permissions.
  15. לוחצים על הוספת הרשאות.
  16. בוחרים באפשרות צירוף מדיניות ישירות.
  17. מחפשים את המדיניות AmazonS3FullAccess ובוחרים בה.
  18. לוחצים על הבא.
  19. לוחצים על הוספת הרשאות.

איך מגדירים את CloudTrail ל-AWS KMS

  1. נכנסים למסוף הניהול של AWS.
  2. בסרגל החיפוש, מקלידים CloudTrail ובוחרים אותו מרשימת השירותים.
  3. לוחצים על יצירת נתיב.
  4. מזינים שם של Trail (לדוגמה, KMS-Activity-Trail).
  5. מסמנים את התיבה הפעלה לכל החשבונות בארגון שלי.
  6. מקלידים את ה-URI של קטגוריית S3 שנוצרה קודם (הפורמט צריך להיות: s3://your-log-bucket-name/), או יוצרים קטגוריית S3 חדשה.
  7. אם האפשרות SSE-KMS מופעלת, צריך לספק שם לכינוי של AWS KMS או לבחור מפתח קיים של AWS KMS.
  8. אפשר להשאיר את שאר ההגדרות כברירת מחדל.
  9. לוחצים על הבא.
  10. בקטע סוגי אירועים, בוחרים באפשרות אירועי ניהול ובאפשרות אירועי נתונים.
  11. לוחצים על הבא.
  12. בודקים את ההגדרות בקטע בדיקה ויצירה.
  13. לוחצים על יצירת נתיב.
  14. אופציונלי: אם יצרתם מאגר חדש, ממשיכים בתהליך הבא:
    1. עוברים אל S3.
    2. מזהים ובוחרים את קטגוריית היומנים החדשה שנוצרה.
    3. בוחרים בתיקייה AWSLogs.
    4. לוחצים על העתקת ה-URI של S3 ושומרים אותו.

הגדרת פידים

יש שתי נקודות כניסה שונות להגדרת פידים בפלטפורמת Google SecOps:

  • הגדרות SIEM > פידים > הוספת פיד חדש
  • מרכז התוכן > חבילות תוכן > תחילת העבודה

איך מגדירים את הפיד של AWS Key Management Service

  1. לוחצים על חבילת Amazon Cloud Platform.
  2. מחפשים את סוג היומן AWS Key Management Service.
  3. מציינים את הערכים בשדות הבאים.

    • סוג המקור: Amazon SQS V2
    • Queue Name: השם של תור ה-SQS שממנו ייקראו הנתונים
    • S3 URI: מזהה ה-URI של הקטגוריה.
      • s3://your-log-bucket-name/
        • מחליפים את your-log-bucket-name בשם בפועל של קטגוריית ה-S3.
    • אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה בהתאם להעדפות ההטמעה.

    • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.

    • SQS Queue Access Key ID (מזהה מפתח גישה לתור SQS): מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 20 תווים.

    • מפתח גישה סודי לתור SQS: מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 40 תווים.

    אפשרויות מתקדמות

    • שם הפיד: ערך שמולא מראש ומזהה את הפיד.
    • מרחב שמות של נכס: מרחב השמות שמשויך לפיד.
    • תוויות של העברה: תוויות שמוחלות על כל האירועים מהפיד הזה.
  4. לוחצים על יצירת פיד.

מידע נוסף על הגדרת כמה פידים לסוגים שונים של יומנים בתוך משפחת המוצרים הזו זמין במאמר בנושא הגדרת פידים לפי מוצר.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
data.detail.awsRegion principal.location.country_or_region ממופה ישירות מהשדה data.detail.awsRegion ביומן הגולמי.
data.detail.eventCategory security_result.category_details ממופה ישירות מהשדה data.detail.eventCategory ביומן הגולמי.
data.detail.eventName metadata.product_event_type ממופה ישירות מהשדה data.detail.eventName ביומן הגולמי. השדה הזה קובע את הערך של metadata.event_type על סמך הלוגיקה הבאה: אם eventName הוא Decrypt או Encrypt, אז event_type הוא USER_RESOURCE_ACCESS. אם eventName הוא GenerateDataKey, אז event_type הוא USER_RESOURCE_CREATION. אחרת, event_type הוא GENERIC_EVENT.
data.detail.requestID additional.fields.key הערך מוטמע בקוד כ-requestID במנתח.
data.detail.requestID additional.fields.value.string_value ממופה ישירות מהשדה data.detail.requestID ביומן הגולמי.
data.detail.requestParameters.encryptionAlgorithm security_result.detection_fields.key הערך מוצפן בקידוד כ-encryptionAlgorithm בקוד של מנתח התוכן.
data.detail.requestParameters.encryptionAlgorithm security_result.detection_fields.value ממופה ישירות מהשדה data.detail.requestParameters.encryptionAlgorithm ביומן הגולמי.
data.detail.resources.ARN target.resource.id ממופה ישירות מהשדה data.detail.resources.ARN ביומן הגולמי.
data.detail.resources.type target.resource.resource_subtype ממופה ישירות מהשדה data.detail.resources.type ביומן הגולמי.
data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated principal.user.attribute.labels.key הערך מוטמע בקוד המנתח כ-mfaAuthenticated.
data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated principal.user.attribute.labels.value ממופה ישירות מהשדה data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated ביומן הגולמי.
data.detail.userIdentity.sessionContext.sessionIssuer.principalId principal.user.userid ממופה ישירות מהשדה data.detail.userIdentity.sessionContext.sessionIssuer.principalId ביומן הגולמי.
data.detail.userIdentity.sessionContext.sessionIssuer.userName principal.user.user_display_name ממופה ישירות מהשדה data.detail.userIdentity.sessionContext.sessionIssuer.userName ביומן הגולמי.
data.detail.userIdentity.type principal.user.attribute.roles.name ממופה ישירות מהשדה data.detail.userIdentity.type ביומן הגולמי.
data.id metadata.product_log_id ממופה ישירות מהשדה data.id ביומן הגולמי.
data.time metadata.event_timestamp.seconds ערך השניות של חותמת הזמן שנותחה מהשדה data.time ביומן הגולמי.
לא רלוונטי metadata.event_type השדה הזה נגזר מהלוגיקה של מנתח התוכן על סמך הערך של data.detail.eventName: אם eventName הוא Decrypt או Encrypt, אז event_type הוא USER_RESOURCE_ACCESS. אם eventName הוא GenerateDataKey, אז event_type הוא USER_RESOURCE_CREATION. אחרת, event_type הוא GENERIC_EVENT.
לא רלוונטי metadata.log_type הערך מוטמע בקוד כ-AWS_KMS במנתח התוכן.
לא רלוונטי metadata.product_name הערך מוטמע בקוד כ-AWS Key Management Service.
לא רלוונטי metadata.vendor_name הערך מוטמע בקוד של מנתח התוכן כ-AMAZON.
לא רלוונטי principal.asset.attribute.cloud.environment הערך מוטמע בקוד של כלי הניתוח כ-AMAZON_WEB_SERVICES.

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.