AWS Route 53-Logs erfassen
Parserversion:5.0
In diesem Dokument wird beschrieben, wie Sie AWS CloudTrail so konfigurieren, dass AWS Route 53-DNS-Logs in einem S3-Bucket gespeichert werden, und wie Sie die Logs aus S3 in Google Security Operations aufnehmen. Amazon Route 53 bietet DNS-Abfragelogging und die Möglichkeit, Ihre Ressourcen mithilfe von Systemdiagnosen zu überwachen. Route 53 ist in AWS CloudTrail integriert, einem Dienst, der Aktionen aufzeichnet, die von einem Nutzer, einer Rolle oder einem AWS-Dienst in Route 53 ausgeführt werden.
Hinweis
Folgende Voraussetzungen müssen erfüllt sein:
- Google SecOps-Instanz
- Privilegierter Zugriff auf AWS
AWS CloudTrail und Route 53 konfigurieren
- Melden Sie sich in der AWS Console an.
- Suchen Sie nach Cloudtrail.
- Wenn Sie noch keinen Trail haben, klicken Sie auf Trail erstellen.
- Geben Sie einen Trail-Namen an .
- Wählen Sie Create new S3 bucket (Neuen S3-Bucket erstellen) aus. Sie können auch einen vorhandenen S3-Bucket verwenden.
- Geben Sie einen Namen für AWS KMS alias (AWS KMS-Alias) an oder wählen Sie einen vorhandenen AWS KMS Key (AWS KMS-Schlüssel) aus.
- Übernehmen Sie die Standardeinstellungen für die anderen Einstellungen und klicken Sie auf Next (Weiter).
- Wählen Sie Event type (Ereignistyp) aus und prüfen Sie, ob Management events (Verwaltungsereignisse) ausgewählt ist. Das sind die Ereignisse, die Route 53-API-Aufrufe enthalten.
- Klicken Sie auf Next (Weiter).
- Prüfen Sie die Einstellungen unter Review and create (Überprüfen und erstellen).
- Klicken Sie auf Trail erstellen.
- Suchen Sie in der AWS Console nach S3.
- Klicken Sie auf den neu erstellten Log-Bucket und wählen Sie den Ordner AWSLogs aus .
- Klicken Sie auf S3 URI kopieren und speichern Sie ihn.
AWS IAM-Nutzer konfigurieren
- Suchen Sie in der AWS Console nach IAM.
- Klicken Sie auf Nutzer.
- Klicken Sie auf Nutzer hinzufügen.
- Geben Sie einen Namen für den Nutzer an, z. B. chronicle-feed-user.
- Wählen Sie Access key - Programmatic access (Zugriffsschlüssel – programmatischer Zugriff) als AWS-Anmeldedatentyp aus.
- Klicken Sie auf Next: Permissions (Weiter: Berechtigungen).
- Wählen Sie Attach existing policies directly (Vorhandene Richtlinien direkt anhängen) aus.
- Wählen Sie AmazonS3ReadOnlyAccess oder AmazonS3FullAccess aus.
- Klicken Sie auf Next: Tags (Weiter: Tags).
- Optional: Fügen Sie bei Bedarf Tags hinzu.
- Klicken Sie auf Next: Review (Weiter: Überprüfen).
- Prüfen Sie die Konfiguration und klicken Sie auf Nutzer erstellen.
- Kopieren Sie die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel des erstellten Nutzers.
Feeds einrichten
Es gibt zwei verschiedene Einstiegspunkte zum Einrichten von Feeds in der Google SecOps-Plattform:
- SIEM-Einstellungen > Feeds > Neuen Feed hinzufügen
- Content Hub > Content-Pakete > Erste Schritte
AWS Route 53-DNS-Feed einrichten
- Klicken Sie auf das Paket Amazon Cloud Platform.
- Suchen Sie nach dem Logtyp AWS Route 53 DNS.
- Optional: Wenn Sie die Ingestion API für die direkte Logaufnahme verwenden, geben Sie AWS Route 53 als Logtyp an.
Geben Sie die Werte in den folgenden Feldern an.
- Source Type (Quelltyp): Amazon SQS V2
- Queue Name (Warteschlangenname): Der Name der SQS-Warteschlange, aus der gelesen werden soll
- S3-URI: Der Bucket-URI.
s3://your-log-bucket-name/- Ersetzen Sie
your-log-bucket-namedurch den tatsächlichen Namen Ihres S3-Buckets.
- Ersetzen Sie
Source deletion options (Optionen für das Löschen der Quelle): Wählen Sie die Löschoption entsprechend Ihren Aufnahmeeinstellungen aus.
Maximum File Age (Maximale Dateialter): Schließen Sie Dateien ein, die in den letzten Tagen geändert wurden. Die Standardeinstellung ist 180 Tage.
SQS Queue Access Key ID (Zugriffsschlüssel-ID für die SQS-Warteschlange): Ein Zugriffsschlüssel für das Konto, der ein alphanumerischer String mit 20 Zeichen ist.
SQS Queue Secret Access Key (Geheimer Zugriffsschlüssel für die SQS-Warteschlange): Ein Zugriffsschlüssel für das Konto, der ein alphanumerischer String mit 40 Zeichen ist.
Erweiterte Optionen
- Feed Name (Feedname): Ein vorab ausgefüllter Wert, der den Feed identifiziert.
- Asset Namespace (Asset-Namespace): Der mit dem Feed verknüpfte Namespace.
- Ingestion Labels (Aufnahmelabels): Labels, die auf alle Ereignisse aus diesem Feed angewendet werden.
Klicken Sie auf Feed erstellen.
Weitere Informationen zum Konfigurieren mehrerer Feeds für verschiedene Logtypen in dieser Produktfamilie finden Sie unter Feeds nach Produkt konfigurieren.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| account_id | read_only_udm.principal.resource.product_object_id | Die AWS-Konto-ID, die mit der Abfrage verknüpft ist. |
| firewall_domain_list_id | read_only_udm.security_result.rule_labels.value | Die ID der Domainliste, zu der die abgefragte Domain gehört. |
| firewall_rule_action | read_only_udm.security_result.action | Die Aktion, die von der Firewallregel ausgeführt wurde, die mit der Abfrage übereinstimmt. Mögliche Werte sind „ALLOW“, „BLOCK“ oder „UNKNOWN_ACTION“, wenn die Aktion nicht erkannt wird. |
| firewall_rule_group_id | read_only_udm.security_result.rule_id | Die ID der Firewallregelgruppe, die mit der Abfrage übereinstimmt. |
| logEvents{}.id | read_only_udm.principal.resource.product_object_id | Die eindeutige ID des Logereignisses. Wird als Fallback verwendet, wenn „account_id“ nicht vorhanden ist. |
| logEvents{}.message | Dieses Feld wird je nach Format in andere UDM-Felder geparst. | |
| logEvents{}.timestamp | read_only_udm.metadata.event_timestamp.seconds | Der Zeitpunkt, zu dem die DNS-Abfrage protokolliert wurde. |
| messageType | Dieses Feld wird verwendet, um die Struktur des Logeintrags zu bestimmen. | |
| owner | read_only_udm.principal.user.userid | Die AWS-Konto-ID des Inhabers des Logs. |
| query_class | read_only_udm.network.dns.questions.class | Die Klasse der DNS-Abfrage. |
| query_name | read_only_udm.network.dns.questions.name | Der Domainname, der abgefragt wurde. |
| query_timestamp | read_only_udm.metadata.event_timestamp.seconds | Der Zeitpunkt, zu dem die DNS-Abfrage ausgeführt wurde. |
| query_type | read_only_udm.metadata.product_event_type | Der Typ der DNS-Abfrage. |
| rcode | read_only_udm.metadata.description | Der Antwortcode der DNS-Abfrage. |
| region | read_only_udm.principal.location.name | Die AWS-Region, in der die Abfrage ausgeführt wurde. |
| srcaddr | read_only_udm.principal.ip | Die IP-Adresse des Clients, der die DNS-Abfrage ausgeführt hat. |
| srcids.instance | read_only_udm.principal.hostname | Die Instanz-ID des Clients, der die DNS-Abfrage ausgeführt hat. |
| srcids.resolver_endpoint | read_only_udm.security_result.rule_labels.value | Die Endpunkt-ID des Resolvers, der die Abfrage verarbeitet hat. |
| srcids.resolver_network_interface | read_only_udm.security_result.rule_labels.value | Die ID der Netzwerkschnittstelle des Resolvers, der die Abfrage verarbeitet hat. |
| srcport | read_only_udm.principal.port | Die Portnummer des Clients, der die DNS-Abfrage ausgeführt hat. |
| transport | read_only_udm.network.ip_protocol | Das Transportprotokoll, das für die DNS-Abfrage verwendet wurde. |
| version | read_only_udm.metadata.product_version | Die Version des Formats für Route 53 Resolver Query Logs. |
| – | read_only_udm.metadata.event_type | Fest codiert auf „NETWORK_DNS“. |
| – | read_only_udm.metadata.product_name | Fest codiert auf „AWS Route 53“. |
| – | read_only_udm.metadata.vendor_name | Fest codiert auf „AMAZON“. |
| – | read_only_udm.principal.cloud.environment | Fest codiert auf „AMAZON_WEB_SERVICES“. |
| – | read_only_udm.network.application_protocol | Fest codiert auf „DNS“. |
| – | read_only_udm.network.dns.response_code | Über eine Lookup-Tabelle aus dem Feld „rcode“ zugeordnet. |
| – | read_only_udm.network.dns.questions.type | Über eine Lookup-Tabelle aus dem Feld „query_type“ zugeordnet. |
| – | read_only_udm.metadata.product_deployment_id | Mit einem Grok-Muster aus dem Feld „logevent.message_data“ extrahiert. |
| – | read_only_udm.network.dns.authority.name | Mit einem Grok-Muster aus dem Feld „logevent.message_data“ extrahiert. |
| – | read_only_udm.security_result.rule_labels.key | Je nach verfügbaren Feldern auf „firewall_domain_list_id“, „resolver_endpoint“ oder „resolver_network_interface“ festgelegt. |
| – | read_only_udm.security_result.action_details | Auf den Wert von „firewall_rule_action“ festgelegt, wenn dieser nicht „ALLOW“ oder „BLOCK“ ist. |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten