AWS Route 53-Logs erfassen

Parserversion:5.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie AWS CloudTrail so konfigurieren, dass AWS Route 53-DNS-Logs in einem S3-Bucket gespeichert werden, und wie Sie die Logs aus S3 in Google Security Operations aufnehmen. Amazon Route 53 bietet DNS-Abfragelogging und die Möglichkeit, Ihre Ressourcen mithilfe von Systemdiagnosen zu überwachen. Route 53 ist in AWS CloudTrail integriert, einem Dienst, der Aktionen aufzeichnet, die von einem Nutzer, einer Rolle oder einem AWS-Dienst in Route 53 ausgeführt werden.

Hinweis

Folgende Voraussetzungen müssen erfüllt sein:

  • Google SecOps-Instanz
  • Privilegierter Zugriff auf AWS

AWS CloudTrail und Route 53 konfigurieren

  1. Melden Sie sich in der AWS Console an.
  2. Suchen Sie nach Cloudtrail.
  3. Wenn Sie noch keinen Trail haben, klicken Sie auf Trail erstellen.
  1. Geben Sie einen Trail-Namen an .
  2. Wählen Sie Create new S3 bucket (Neuen S3-Bucket erstellen) aus. Sie können auch einen vorhandenen S3-Bucket verwenden.
  3. Geben Sie einen Namen für AWS KMS alias (AWS KMS-Alias) an oder wählen Sie einen vorhandenen AWS KMS Key (AWS KMS-Schlüssel) aus.
  4. Übernehmen Sie die Standardeinstellungen für die anderen Einstellungen und klicken Sie auf Next (Weiter).
  5. Wählen Sie Event type (Ereignistyp) aus und prüfen Sie, ob Management events (Verwaltungsereignisse) ausgewählt ist. Das sind die Ereignisse, die Route 53-API-Aufrufe enthalten.
  6. Klicken Sie auf Next (Weiter).
  7. Prüfen Sie die Einstellungen unter Review and create (Überprüfen und erstellen).
  8. Klicken Sie auf Trail erstellen.
  9. Suchen Sie in der AWS Console nach S3.
  10. Klicken Sie auf den neu erstellten Log-Bucket und wählen Sie den Ordner AWSLogs aus .
  11. Klicken Sie auf S3 URI kopieren und speichern Sie ihn.

AWS IAM-Nutzer konfigurieren

  1. Suchen Sie in der AWS Console nach IAM.
  2. Klicken Sie auf Nutzer.
  3. Klicken Sie auf Nutzer hinzufügen.
  4. Geben Sie einen Namen für den Nutzer an, z. B. chronicle-feed-user.
  5. Wählen Sie Access key - Programmatic access (Zugriffsschlüssel – programmatischer Zugriff) als AWS-Anmeldedatentyp aus.
  6. Klicken Sie auf Next: Permissions (Weiter: Berechtigungen).
  7. Wählen Sie Attach existing policies directly (Vorhandene Richtlinien direkt anhängen) aus.
  8. Wählen Sie AmazonS3ReadOnlyAccess oder AmazonS3FullAccess aus.
  1. Klicken Sie auf Next: Tags (Weiter: Tags).
  2. Optional: Fügen Sie bei Bedarf Tags hinzu.
  3. Klicken Sie auf Next: Review (Weiter: Überprüfen).
  4. Prüfen Sie die Konfiguration und klicken Sie auf Nutzer erstellen.
  5. Kopieren Sie die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel des erstellten Nutzers.

Feeds einrichten

Es gibt zwei verschiedene Einstiegspunkte zum Einrichten von Feeds in der Google SecOps-Plattform:

  • SIEM-Einstellungen > Feeds > Neuen Feed hinzufügen
  • Content Hub > Content-Pakete > Erste Schritte

AWS Route 53-DNS-Feed einrichten

  1. Klicken Sie auf das Paket Amazon Cloud Platform.
  2. Suchen Sie nach dem Logtyp AWS Route 53 DNS.
  3. Optional: Wenn Sie die Ingestion API für die direkte Logaufnahme verwenden, geben Sie AWS Route 53 als Logtyp an.
  4. Geben Sie die Werte in den folgenden Feldern an.

    • Source Type (Quelltyp): Amazon SQS V2
    • Queue Name (Warteschlangenname): Der Name der SQS-Warteschlange, aus der gelesen werden soll
    • S3-URI: Der Bucket-URI.
      • s3://your-log-bucket-name/
        • Ersetzen Sie your-log-bucket-name durch den tatsächlichen Namen Ihres S3-Buckets.
    • Source deletion options (Optionen für das Löschen der Quelle): Wählen Sie die Löschoption entsprechend Ihren Aufnahmeeinstellungen aus.

    • Maximum File Age (Maximale Dateialter): Schließen Sie Dateien ein, die in den letzten Tagen geändert wurden. Die Standardeinstellung ist 180 Tage.

    • SQS Queue Access Key ID (Zugriffsschlüssel-ID für die SQS-Warteschlange): Ein Zugriffsschlüssel für das Konto, der ein alphanumerischer String mit 20 Zeichen ist.

    • SQS Queue Secret Access Key (Geheimer Zugriffsschlüssel für die SQS-Warteschlange): Ein Zugriffsschlüssel für das Konto, der ein alphanumerischer String mit 40 Zeichen ist.

    Erweiterte Optionen

    • Feed Name (Feedname): Ein vorab ausgefüllter Wert, der den Feed identifiziert.
    • Asset Namespace (Asset-Namespace): Der mit dem Feed verknüpfte Namespace.
    • Ingestion Labels (Aufnahmelabels): Labels, die auf alle Ereignisse aus diesem Feed angewendet werden.
  5. Klicken Sie auf Feed erstellen.

Weitere Informationen zum Konfigurieren mehrerer Feeds für verschiedene Logtypen in dieser Produktfamilie finden Sie unter Feeds nach Produkt konfigurieren.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
account_id read_only_udm.principal.resource.product_object_id Die AWS-Konto-ID, die mit der Abfrage verknüpft ist.
firewall_domain_list_id read_only_udm.security_result.rule_labels.value Die ID der Domainliste, zu der die abgefragte Domain gehört.
firewall_rule_action read_only_udm.security_result.action Die Aktion, die von der Firewallregel ausgeführt wurde, die mit der Abfrage übereinstimmt. Mögliche Werte sind „ALLOW“, „BLOCK“ oder „UNKNOWN_ACTION“, wenn die Aktion nicht erkannt wird.
firewall_rule_group_id read_only_udm.security_result.rule_id Die ID der Firewallregelgruppe, die mit der Abfrage übereinstimmt.
logEvents{}.id read_only_udm.principal.resource.product_object_id Die eindeutige ID des Logereignisses. Wird als Fallback verwendet, wenn „account_id“ nicht vorhanden ist.
logEvents{}.message Dieses Feld wird je nach Format in andere UDM-Felder geparst.
logEvents{}.timestamp read_only_udm.metadata.event_timestamp.seconds Der Zeitpunkt, zu dem die DNS-Abfrage protokolliert wurde.
messageType Dieses Feld wird verwendet, um die Struktur des Logeintrags zu bestimmen.
owner read_only_udm.principal.user.userid Die AWS-Konto-ID des Inhabers des Logs.
query_class read_only_udm.network.dns.questions.class Die Klasse der DNS-Abfrage.
query_name read_only_udm.network.dns.questions.name Der Domainname, der abgefragt wurde.
query_timestamp read_only_udm.metadata.event_timestamp.seconds Der Zeitpunkt, zu dem die DNS-Abfrage ausgeführt wurde.
query_type read_only_udm.metadata.product_event_type Der Typ der DNS-Abfrage.
rcode read_only_udm.metadata.description Der Antwortcode der DNS-Abfrage.
region read_only_udm.principal.location.name Die AWS-Region, in der die Abfrage ausgeführt wurde.
srcaddr read_only_udm.principal.ip Die IP-Adresse des Clients, der die DNS-Abfrage ausgeführt hat.
srcids.instance read_only_udm.principal.hostname Die Instanz-ID des Clients, der die DNS-Abfrage ausgeführt hat.
srcids.resolver_endpoint read_only_udm.security_result.rule_labels.value Die Endpunkt-ID des Resolvers, der die Abfrage verarbeitet hat.
srcids.resolver_network_interface read_only_udm.security_result.rule_labels.value Die ID der Netzwerkschnittstelle des Resolvers, der die Abfrage verarbeitet hat.
srcport read_only_udm.principal.port Die Portnummer des Clients, der die DNS-Abfrage ausgeführt hat.
transport read_only_udm.network.ip_protocol Das Transportprotokoll, das für die DNS-Abfrage verwendet wurde.
version read_only_udm.metadata.product_version Die Version des Formats für Route 53 Resolver Query Logs.
read_only_udm.metadata.event_type Fest codiert auf „NETWORK_DNS“.
read_only_udm.metadata.product_name Fest codiert auf „AWS Route 53“.
read_only_udm.metadata.vendor_name Fest codiert auf „AMAZON“.
read_only_udm.principal.cloud.environment Fest codiert auf „AMAZON_WEB_SERVICES“.
read_only_udm.network.application_protocol Fest codiert auf „DNS“.
read_only_udm.network.dns.response_code Über eine Lookup-Tabelle aus dem Feld „rcode“ zugeordnet.
read_only_udm.network.dns.questions.type Über eine Lookup-Tabelle aus dem Feld „query_type“ zugeordnet.
read_only_udm.metadata.product_deployment_id Mit einem Grok-Muster aus dem Feld „logevent.message_data“ extrahiert.
read_only_udm.network.dns.authority.name Mit einem Grok-Muster aus dem Feld „logevent.message_data“ extrahiert.
read_only_udm.security_result.rule_labels.key Je nach verfügbaren Feldern auf „firewall_domain_list_id“, „resolver_endpoint“ oder „resolver_network_interface“ festgelegt.
read_only_udm.security_result.action_details Auf den Wert von „firewall_rule_action“ festgelegt, wenn dieser nicht „ALLOW“ oder „BLOCK“ ist.

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten