Raccogli i log di AWS Route 53
Versione parser: 5.0
Questo documento spiega come configurare AWS CloudTrail per archiviare i log DNS di AWS Route 53 in un bucket S3 e importarli da S3 a Google Security Operations. Amazon Route 53 fornisce la registrazione delle query DNS e la possibilità di monitorare le risorse utilizzando i controlli di integrità. Route 53 è integrato con AWS CloudTrail, un servizio che fornisce un record delle azioni intraprese da un utente, un ruolo o un servizio AWS in Route 53.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Istanza Google SecOps
- Accesso privilegiato ad AWS
Come configurare AWS CloudTrail e Route 53
- Accedi alla console AWS.
- Cerca Cloudtrail.
- Se non hai ancora un trail, fai clic su Create trail (Crea trail).
- Fornisci un Trail name (Nome del trail).
- Seleziona Create new S3 bucket (Crea nuovo bucket S3) (puoi anche scegliere di utilizzare un bucket S3 esistente).
- Fornisci un nome per AWS KMS alias (Alias AWS KMS) o scegli una AWS KMS Key (Chiave AWS KMS) esistente.
- Lascia le altre impostazioni come predefinite e fai clic su Next (Avanti).
- Seleziona Event type (Tipo di evento) e assicurati che sia selezionato Management events (Eventi di gestione) (questi sono gli eventi che includeranno le chiamate API di Route 53).
- Fai clic su Next (Avanti).
- Esamina le impostazioni in Review and create (Esamina e crea).
- Fai clic su Create trail (Crea trail).
- Nella console AWS, cerca S3.
- Fai clic sul bucket di log appena creato e seleziona la cartella AWSLogs .
- Fai clic su Copy S3 URI (Copia URI S3) e salvalo.
Configura l'utente IAM AWS
- Nella console AWS, cerca IAM.
- Fai clic su Users (Utenti).
- Fai clic su Add Users (Aggiungi utenti).
- Fornisci un nome per l'utente (ad esempio, chronicle-feed-user).
- Seleziona Access key - Programmatic access (Chiave di accesso - Accesso programmatico) come tipo di credenziale AWS.
- Fai clic su Next: Permissions (Avanti: autorizzazioni).
- Seleziona Attach existing policies directly (Collega direttamente le policy esistenti).
- Seleziona AmazonS3ReadOnlyAccess o AmazonS3FullAccess.
- Fai clic su Next: Tags (Avanti: tag).
- (Facoltativo) Aggiungi i tag, se necessario.
- Fai clic su Next: Review (Avanti: esamina).
- Esamina la configurazione e fai clic su Create user (Crea utente).
- Copia l'ID chiave di accesso e la chiave di accesso segreta dell'utente creato.
Configura i feed
Esistono due punti di accesso diversi per configurare i feed nella piattaforma Google SecOps:
- SIEM Settings > Feeds > Add New Feed (Impostazioni SIEM > Feed > Aggiungi nuovo feed)
- Content Hub > Content Packs > Get Started (Hub contenuti > Pacchetti di contenuti > Inizia)
Come configurare il feed DNS di AWS Route 53
- Fai clic sul pacchetto Amazon Cloud Platform (Piattaforma cloud Amazon).
- Individua il tipo di log AWS Route 53 DNS.
- (Facoltativo) Se utilizzi l'API Ingestion per l'importazione diretta dei log, specifica AWS Route 53 come tipo di log.
Specifica i valori nei seguenti campi.
- Source Type (Tipo di origine): Amazon SQS V2
- Queue Name (Nome della coda): il nome della coda SQS da cui leggere
- S3 URI (URI S3): l'URI del bucket.
s3://your-log-bucket-name/- Sostituisci
your-log-bucket-namecon il nome effettivo del bucket S3.
- Sostituisci
Opzioni di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze di importazione.
Maximum File Age (Età massima dei file): includi i file modificati negli ultimi giorni. Il valore predefinito è 180 giorni.
SQS Queue Access Key ID (ID chiave di accesso alla coda SQS): una chiave di accesso all'account che è una stringa alfanumerica di 20 caratteri.
SQS Queue Secret Access Key (Chiave di accesso segreta alla coda SQS): una chiave di accesso all'account che è una stringa alfanumerica di 40 caratteri.
Opzioni avanzate
- Nome del feed: un valore precompilato che identifica il feed.
- Asset Namespace (Spazio dei nomi degli asset): lo spazio dei nomi associato al feed.
- Etichette di importazione: le etichette applicate a tutti gli eventi di questo feed.
Fai clic su Create feed (Crea feed).
Per ulteriori informazioni sulla configurazione di più feed per diversi tipi di log all'interno di questa famiglia di prodotti, consulta Configura i feed per prodotto.
Tabella di mapping UDM
| Campo log | Mapping UDM | Logica |
|---|---|---|
| account_id | read_only_udm.principal.resource.product_object_id | L'ID account AWS associato alla query. |
| firewall_domain_list_id | read_only_udm.security_result.rule_labels.value | L'ID dell'elenco di domini di cui fa parte il dominio su cui viene eseguita la query. |
| firewall_rule_action | read_only_udm.security_result.action | L'azione eseguita dalla regola firewall che corrisponde alla query. I valori possibili sono "ALLOW", "BLOCK" o "UNKNOWN_ACTION" se l'azione non viene riconosciuta. |
| firewall_rule_group_id | read_only_udm.security_result.rule_id | L'ID del gruppo di regole firewall che corrisponde alla query. |
| logEvents{}.id | read_only_udm.principal.resource.product_object_id | L'ID univoco dell'evento di log. Utilizzato come fallback se "account_id" non è presente. |
| logEvents{}.message | Questo campo viene analizzato in altri campi UDM in base al suo formato. | |
| logEvents{}.timestamp | read_only_udm.metadata.event_timestamp.seconds | L'ora in cui è stata registrata la query DNS. |
| messageType | Questo campo viene utilizzato per determinare la struttura del messaggio di log. | |
| owner | read_only_udm.principal.user.userid | L'ID account AWS del proprietario del log. |
| query_class | read_only_udm.network.dns.questions.class | La classe della query DNS. |
| query_name | read_only_udm.network.dns.questions.name | Il nome di dominio su cui è stata eseguita la query. |
| query_timestamp | read_only_udm.metadata.event_timestamp.seconds | L'ora in cui è stata eseguita la query DNS. |
| query_type | read_only_udm.metadata.product_event_type | Il tipo di query DNS. |
| rcode | read_only_udm.metadata.description | Il codice di risposta della query DNS. |
| region | read_only_udm.principal.location.name | La regione AWS in cui ha avuto origine la query. |
| srcaddr | read_only_udm.principal.ip | L'indirizzo IP del client che ha eseguito la query DNS. |
| srcids.instance | read_only_udm.principal.hostname | L'ID istanza del client che ha eseguito la query DNS. |
| srcids.resolver_endpoint | read_only_udm.security_result.rule_labels.value | L'ID endpoint del resolver che ha gestito la query. |
| srcids.resolver_network_interface | read_only_udm.security_result.rule_labels.value | L'ID interfaccia di rete del resolver che ha gestito la query. |
| srcport | read_only_udm.principal.port | Il numero di porta del client che ha eseguito la query DNS. |
| transport | read_only_udm.network.ip_protocol | Il protocollo di trasporto utilizzato per la query DNS. |
| version | read_only_udm.metadata.product_version | La versione del formato dei log delle query del resolver Route 53. |
| N/D | read_only_udm.metadata.event_type | Codificato come "NETWORK_DNS". |
| N/D | read_only_udm.metadata.product_name | Codificato come "AWS Route 53". |
| N/D | read_only_udm.metadata.vendor_name | Codificato come "AMAZON". |
| N/D | read_only_udm.principal.cloud.environment | Codificato come "AMAZON_WEB_SERVICES". |
| N/D | read_only_udm.network.application_protocol | Codificato come "DNS". |
| N/D | read_only_udm.network.dns.response_code | Mappato dal campo "rcode" utilizzando una tabella di ricerca. |
| N/D | read_only_udm.network.dns.questions.type | Mappato dal campo "query_type" utilizzando una tabella di ricerca. |
| N/D | read_only_udm.metadata.product_deployment_id | Estratto dal campo "logevent.message_data" utilizzando il pattern grok. |
| N/D | read_only_udm.network.dns.authority.name | Estratto dal campo "logevent.message_data" utilizzando il pattern grok. |
| N/D | read_only_udm.security_result.rule_labels.key | Impostato su "firewall_domain_list_id", "resolver_endpoint" o "resolver_network_interface" a seconda dei campi disponibili. |
| N/D | read_only_udm.security_result.action_details | Impostato sul valore di "firewall_rule_action" se non è "ALLOW" o "BLOCK". |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.