איסוף יומנים של AWS שירות ניהול מפתחות (KMS)
גרסת מנתח הנתונים: 2.0
במסמך הזה מוסבר איך להטמיע יומנים של AWS Key Management Service (KMS) ב-Google Security Operations. AWS KMS הוא שירות מנוהל מלא שמאפשר לכם ליצור ולשלוט במפתחות הצפנה שמשמשים להצפנת הנתונים שלכם. השילוב הזה עוזר לעקוב אחרי השימוש במפתחות ההצפנה ולבצע ביקורת עליו.
לפני שמתחילים
ודאו שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- גישה מיוחדת ל-AWS
הגדרת Amazon S3 ו-IAM
- יוצרים קטגוריה ב-Amazon S3 לפי המדריך למשתמש: יצירת קטגוריה
- שומרים את השם של ה-bucket ואת האזור לשימוש בהמשך.
- יוצרים משתמש לפי מדריך המשתמש הזה: יצירת משתמש IAM.
- בוחרים את המשתמש שנוצר.
- לוחצים על הכרטיסייה פרטי כניסה לאבטחה.
- בקטע מפתחות גישה, לוחצים על יצירת מפתח גישה.
- בוחרים באפשרות שירות של צד שלישי בתור תרחיש השימוש.
- לוחצים על הבא.
- אופציונלי: מוסיפים תג תיאור.
- לוחצים על Create access key (יצירת מפתח גישה).
- לוחצים על הורדת קובץ CSV כדי לשמור את מפתח הגישה ואת מפתח הגישה הסודי לשימוש מאוחר יותר.
- לוחצים על סיום.
- לוחצים על הכרטיסייה Permissions (הרשאות).
- בקטע Permissions policies, לוחצים על Add permissions.
- לוחצים על הוספת הרשאות.
- בוחרים באפשרות צירוף מדיניות ישירות.
- מחפשים את המדיניות AmazonS3FullAccess ובוחרים בה.
- לוחצים על הבא.
- לוחצים על הוספת הרשאות.
איך מגדירים את CloudTrail ל-AWS KMS
- נכנסים למסוף הניהול של AWS.
- בסרגל החיפוש, מקלידים CloudTrail ובוחרים אותו מרשימת השירותים.
- לוחצים על יצירת נתיב.
- מזינים שם של Trail (לדוגמה, KMS-Activity-Trail).
- מסמנים את התיבה הפעלה לכל החשבונות בארגון שלי.
- מקלידים את ה-URI של קטגוריית S3 שנוצרה קודם (הפורמט צריך להיות:
s3://your-log-bucket-name/), או יוצרים קטגוריית S3 חדשה. - אם האפשרות SSE-KMS מופעלת, צריך לספק שם לכינוי של AWS KMS או לבחור מפתח קיים של AWS KMS.
- אפשר להשאיר את שאר ההגדרות כברירת מחדל.
- לוחצים על הבא.
- בקטע סוגי אירועים, בוחרים באפשרות אירועי ניהול ובאפשרות אירועי נתונים.
- לוחצים על הבא.
- בודקים את ההגדרות בקטע בדיקה ויצירה.
- לוחצים על יצירת נתיב.
- אופציונלי: אם יצרתם מאגר חדש, ממשיכים בתהליך הבא:
- עוברים אל S3.
- מזהים ובוחרים את קטגוריית היומנים החדשה שנוצרה.
- בוחרים בתיקייה AWSLogs.
- לוחצים על העתקת ה-URI של S3 ושומרים אותו.
הגדרת פידים
יש שתי נקודות כניסה שונות להגדרת פידים בפלטפורמת Google SecOps:
- הגדרות SIEM > פידים > הוספת פיד חדש
- מרכז התוכן > חבילות תוכן > תחילת העבודה
איך מגדירים את הפיד של AWS Key Management Service
- לוחצים על חבילת Amazon Cloud Platform.
- מחפשים את סוג היומן AWS Key Management Service.
מציינים את הערכים בשדות הבאים.
- סוג המקור: Amazon SQS V2
- Queue Name: השם של תור ה-SQS שממנו ייקראו הנתונים
- S3 URI: מזהה ה-URI של הקטגוריה.
s3://your-log-bucket-name/- מחליפים את
your-log-bucket-nameבשם בפועל של קטגוריית ה-S3.
- מחליפים את
אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה בהתאם להעדפות ההטמעה.
הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.
SQS Queue Access Key ID (מזהה מפתח גישה לתור SQS): מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 20 תווים.
מפתח גישה סודי לתור SQS: מפתח גישה לחשבון שהוא מחרוזת אלפאנומרית באורך 40 תווים.
אפשרויות מתקדמות
- שם הפיד: ערך שמולא מראש ומזהה את הפיד.
- מרחב שמות של נכס: מרחב השמות שמשויך לפיד.
- תוויות של העברה: תוויות שמוחלות על כל האירועים מהפיד הזה.
לוחצים על יצירת פיד.
מידע נוסף על הגדרת כמה פידים לסוגים שונים של יומנים בתוך משפחת המוצרים הזו זמין במאמר בנושא הגדרת פידים לפי מוצר.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| data.detail.awsRegion | principal.location.country_or_region | ממופה ישירות מהשדה data.detail.awsRegion ביומן הגולמי. |
| data.detail.eventCategory | security_result.category_details | ממופה ישירות מהשדה data.detail.eventCategory ביומן הגולמי. |
| data.detail.eventName | metadata.product_event_type | ממופה ישירות מהשדה data.detail.eventName ביומן הגולמי. השדה הזה קובע את הערך של metadata.event_type על סמך הלוגיקה הבאה: אם eventName הוא Decrypt או Encrypt, אז event_type הוא USER_RESOURCE_ACCESS. אם eventName הוא GenerateDataKey, אז event_type הוא USER_RESOURCE_CREATION. אחרת, event_type הוא GENERIC_EVENT. |
| data.detail.requestID | additional.fields.key | הערך מוטמע בקוד כ-requestID במנתח. |
| data.detail.requestID | additional.fields.value.string_value | ממופה ישירות מהשדה data.detail.requestID ביומן הגולמי. |
| data.detail.requestParameters.encryptionAlgorithm | security_result.detection_fields.key | הערך מוצפן בקידוד כ-encryptionAlgorithm בקוד של מנתח התוכן. |
| data.detail.requestParameters.encryptionAlgorithm | security_result.detection_fields.value | ממופה ישירות מהשדה data.detail.requestParameters.encryptionAlgorithm ביומן הגולמי. |
| data.detail.resources.ARN | target.resource.id | ממופה ישירות מהשדה data.detail.resources.ARN ביומן הגולמי. |
| data.detail.resources.type | target.resource.resource_subtype | ממופה ישירות מהשדה data.detail.resources.type ביומן הגולמי. |
| data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated | principal.user.attribute.labels.key | הערך מוטמע בקוד המנתח כ-mfaAuthenticated. |
| data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated | principal.user.attribute.labels.value | ממופה ישירות מהשדה data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated ביומן הגולמי. |
| data.detail.userIdentity.sessionContext.sessionIssuer.principalId | principal.user.userid | ממופה ישירות מהשדה data.detail.userIdentity.sessionContext.sessionIssuer.principalId ביומן הגולמי. |
| data.detail.userIdentity.sessionContext.sessionIssuer.userName | principal.user.user_display_name | ממופה ישירות מהשדה data.detail.userIdentity.sessionContext.sessionIssuer.userName ביומן הגולמי. |
| data.detail.userIdentity.type | principal.user.attribute.roles.name | ממופה ישירות מהשדה data.detail.userIdentity.type ביומן הגולמי. |
| data.id | metadata.product_log_id | ממופה ישירות מהשדה data.id ביומן הגולמי. |
| data.time | metadata.event_timestamp.seconds | ערך השניות של חותמת הזמן שנותחה מהשדה data.time ביומן הגולמי. |
| לא רלוונטי | metadata.event_type | השדה הזה נגזר מהלוגיקה של מנתח התוכן על סמך הערך של data.detail.eventName: אם eventName הוא Decrypt או Encrypt, אז event_type הוא USER_RESOURCE_ACCESS. אם eventName הוא GenerateDataKey, אז event_type הוא USER_RESOURCE_CREATION. אחרת, event_type הוא GENERIC_EVENT. |
| לא רלוונטי | metadata.log_type | הערך מוטמע בקוד כ-AWS_KMS במנתח התוכן. |
| לא רלוונטי | metadata.product_name | הערך מוטמע בקוד כ-AWS Key Management Service. |
| לא רלוונטי | metadata.vendor_name | הערך מוטמע בקוד של מנתח התוכן כ-AMAZON. |
| לא רלוונטי | principal.asset.attribute.cloud.environment | הערך מוטמע בקוד של כלי הניתוח כ-AMAZON_WEB_SERVICES. |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.