AWS 키 관리 서비스 로그 수집

파서 버전: 2.0

다음에서 지원:

이 문서에서는 AWS 키 관리 서비스 (KMS) 로그를 Google Security Operations로 수집하는 방법을 설명합니다. AWS KMS는 데이터를 암호화하는 데 사용되는 암호화 키를 만들고 제어할 수 있는 완전 관리형 서비스입니다. 이 통합은 암호화 키 사용을 모니터링하고 감사하는 데 도움이 됩니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • AWS에 대한 액세스 권한

Amazon S3 및 IAM 구성

  1. 이 사용자 가이드(버킷 만들기)에 따라 Amazon S3 버킷을 만듭니다.
  2. 나중에 사용할 수 있도록 버킷 이름리전 을 저장합니다.
  3. 이 사용자 가이드(IAM 사용자 만들기)에 따라 사용자를 만듭니다.
  4. 만든 사용자 를 선택합니다.
  5. 보안용 사용자 인증 정보 탭을 선택합니다.
  6. 액세스 키 섹션에서 액세스 키 만들기 를 클릭합니다.
  7. 사용 사례서드 파티 서비스 를 선택합니다.
  8. 다음 을 클릭합니다.
  9. 선택사항: 설명 태그를 추가합니다.
  10. 액세스 키 만들기 를 클릭합니다.
  11. CSV 파일 다운로드를 클릭하여 나중에 사용할 수 있도록 액세스 키보안 비밀 액세스 키를 저장합니다.
  12. 완료 를 클릭합니다.
  13. 권한 탭을 선택합니다.
  14. 권한 정책 섹션에서 권한 추가 를 클릭합니다.
  15. 권한 추가 를 선택합니다.
  16. 정책 직접 연결 을 선택합니다.
  17. AmazonS3FullAccess 정책을 검색하고 선택합니다.
  18. 다음 을 클릭합니다.
  19. 권한 추가 를 클릭합니다.

AWS KMS용 CloudTrail을 구성하는 방법

  1. AWS 관리 콘솔에 로그인합니다.
  2. 검색창에 CloudTrail 을 입력하고 서비스 목록에서 선택합니다.
  3. 추적 만들기 를 클릭합니다.
  4. 추적 이름 (예: KMS-Activity-Trail)을 제공합니다.
  5. 조직의 모든 계정에 사용 설정 체크박스를 선택합니다.
  6. 이전에 만든 S3 버킷 URI를 입력하거나 (형식은 s3://your-log-bucket-name/이어야 함) 새 S3 버킷을 만듭니다.
  7. SSE-KMS가 사용 설정된 경우 AWS KMS 별칭 이름을 제공하거나 기존 AWS KMS 키 를 선택합니다.
  8. 다른 설정은 기본값으로 둡니다.
  9. 다음 을 클릭합니다.
  10. 이벤트 유형 에서 관리 이벤트데이터 이벤트 를 선택합니다.
  11. 다음 을 클릭합니다.
  12. 검토 및 만들기 에서 설정을 검토합니다.
  13. 추적 만들기 를 클릭합니다.
  14. 선택사항: 새 버킷을 만든 경우 다음 프로세스를 계속 진행합니다.
    1. S3 로 이동합니다.
    2. 새로 만든 로그 버킷을 식별하고 선택합니다.
    3. AWSLogs 폴더를 선택합니다.
    4. S3 URI 복사 를 클릭하고 저장합니다.

피드 설정

Google SecOps 플랫폼에서 피드를 설정하는 두 가지 진입점이 있습니다.

  • SIEM 설정 > 피드 > 새 피드 추가
  • 콘텐츠 허브 > 콘텐츠 팩 > 시작하기

AWS 키 관리 서비스 피드를 설정하는 방법

  1. Amazon Cloud Platform 팩을 클릭합니다.
  2. AWS 키 관리 서비스 로그 유형을 찾습니다.
  3. 다음 필드에 값을 지정합니다.

    • 소스 유형: Amazon SQS V2
    • 큐 이름: 읽을 SQS 큐 이름
    • S3 URI: 버킷 URI.
      • s3://your-log-bucket-name/
        • your-log-bucket-name을 실제 S3 버킷 이름으로 바꿉니다.
    • 소스 삭제 옵션: 수집 환경설정에 따라 삭제 옵션을 선택합니다.

    • 최대 파일 기간: 지난 며칠 동안 수정된 파일을 포함합니다. 기본값은 180일입니다.

    • SQS 큐 액세스 키 ID: 20자의 영숫자 문자열인 계정 액세스 키입니다.

    • SQS 큐 보안 비밀 액세스 키: 40자의 영숫자 문자열인 계정 액세스 키입니다.

    고급 옵션

    • 피드 이름: 피드를 식별하는 미리 채워진 값입니다.
    • 애셋 네임스페이스: 피드와 연결된 네임스페이스입니다.
    • 수집 라벨: 이 피드의 모든 이벤트에 적용되는 라벨입니다.
  4. 피드 만들기 를 클릭합니다.

이 제품군 내에서 여러 로그 유형에 대해 여러 피드를 구성하는 방법에 관한 자세한 내용은 제품별 피드 구성을 참고하세요.

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
data.detail.awsRegion principal.location.country_or_region 원시 로그의 data.detail.awsRegion 필드에서 직접 매핑됩니다.
data.detail.eventCategory security_result.category_details 원시 로그의 data.detail.eventCategory 필드에서 직접 매핑됩니다.
data.detail.eventName metadata.product_event_type 원시 로그의 data.detail.eventName 필드에서 직접 매핑됩니다. 이 필드는 논리에 따라 metadata.event_type 값을 결정합니다. eventName이 'Decrypt' 또는 'Encrypt'이면 event_type은 'USER_RESOURCE_ACCESS'이고 eventName이 'GenerateDataKey'이면 event_type은 'USER_RESOURCE_CREATION'이며 그 외의 경우 event_type은 'GENERIC_EVENT'입니다.
data.detail.requestID additional.fields.key 값은 파서 코드에서 'requestID'로 하드 코딩됩니다.
data.detail.requestID additional.fields.value.string_value 원시 로그의 data.detail.requestID 필드에서 직접 매핑됩니다.
data.detail.requestParameters.encryptionAlgorithm security_result.detection_fields.key 값은 파서 코드에서 'encryptionAlgorithm'으로 하드 코딩됩니다.
data.detail.requestParameters.encryptionAlgorithm security_result.detection_fields.value 원시 로그의 data.detail.requestParameters.encryptionAlgorithm 필드에서 직접 매핑됩니다.
data.detail.resources.ARN target.resource.id 원시 로그의 data.detail.resources.ARN 필드에서 직접 매핑됩니다.
data.detail.resources.type target.resource.resource_subtype 원시 로그의 data.detail.resources.type 필드에서 직접 매핑됩니다.
data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated principal.user.attribute.labels.key 값은 파서 코드에서 'mfaAuthenticated'로 하드 코딩됩니다.
data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated principal.user.attribute.labels.value 원시 로그의 data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated 필드에서 직접 매핑됩니다.
data.detail.userIdentity.sessionContext.sessionIssuer.principalId principal.user.userid 원시 로그의 data.detail.userIdentity.sessionContext.sessionIssuer.principalId 필드에서 직접 매핑됩니다.
data.detail.userIdentity.sessionContext.sessionIssuer.userName principal.user.user_display_name 원시 로그의 data.detail.userIdentity.sessionContext.sessionIssuer.userName 필드에서 직접 매핑됩니다.
data.detail.userIdentity.type principal.user.attribute.roles.name 원시 로그의 data.detail.userIdentity.type 필드에서 직접 매핑됩니다.
data.id metadata.product_log_id 원시 로그의 data.id 필드에서 직접 매핑됩니다.
data.time metadata.event_timestamp.seconds 원시 로그의 data.time 필드에서 파싱된 타임스탬프의 초 값입니다.
해당 사항 없음 metadata.event_type 이 필드는 data.detail.eventName의 값을 기반으로 파서 논리에 의해 파생됩니다. eventName이 'Decrypt' 또는 'Encrypt'이면 event_type은 'USER_RESOURCE_ACCESS'이고 eventName이 'GenerateDataKey'이면 event_type은 'USER_RESOURCE_CREATION'이며 그 외의 경우 event_type은 'GENERIC_EVENT'입니다.
해당 사항 없음 metadata.log_type 값은 파서 코드에서 'AWS_KMS'로 하드 코딩됩니다.
해당 사항 없음 metadata.product_name 값은 파서 코드에서 'AWS 키 관리 서비스'로 하드 코딩됩니다.
해당 사항 없음 metadata.vendor_name 값은 파서 코드에서 'AMAZON'으로 하드 코딩됩니다.
해당 사항 없음 principal.asset.attribute.cloud.environment 값은 파서 코드에서 'AMAZON_WEB_SERVICES'로 하드 코딩됩니다.

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.