AWS Session Manager のログを収集する

パーサーのバージョン: 2.0

以下でサポートされています。

このドキュメントでは、AWS Session Manager のログを Google Security Operations に取り込む方法について説明します。AWS Session Manager を使用すると、Amazon EC2 インスタンスとオンプレミス サーバーに安全かつ監査可能なアクセスを提供できます。ログを Google SecOps に統合することで、セキュリティ体制を強化し、リモート アクセス イベントを追跡できます。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • AWS への特権アクセス

AWS IAM と S3 を構成する

  1. バケットの作成のユーザーガイドに沿って、Amazon S3 バケット を作成します。
  2. バケットの名前リージョン を保存して、後で使用できるようにします。
  3. IAM ユーザーを作成するのユーザーガイドに沿って、ユーザーを作成します。
  4. 作成したユーザー を選択します。
  5. [セキュリティ認証情報] タブを選択します。
  6. [アクセスキー] セクションで [アクセスキーを作成] をクリックします。
  7. [ユースケース] で [サードパーティ サービス] を選択します。
  8. [次へ] をクリックします。
  9. 省略可: 説明タグを追加します。
  10. [アクセスキーを作成] をクリックします。
  11. [CSV ファイルをダウンロード] をクリックして、アクセスキーシークレット アクセスキー を保存し、後で使用できるようにします。
  12. [完了] をクリックします。
  13. [権限] タブを選択します。
  14. [権限ポリシー] セクションで [権限を追加] をクリックします。
  15. [権限を追加] を選択します。
  16. [ポリシーを直接アタッチする] を選択します。
  17. AmazonS3FullAccess ポリシーを検索して選択します。
  18. [次へ] をクリックします。
  19. [権限を追加] をクリックします。

AWS Session Manager を構成して S3 にログを保存する方法

  1. AWS Systems Manager コンソールに移動します。
  2. ナビゲーション パネルで [Session Manager] を選択します。
  3. [設定] タブをクリックします。
  4. [編集] をクリックします。
  5. [S3 ロギング] で [有効にする] チェックボックスをオンにします。
  6. [暗号化された S3 バケットのみを許可する] チェックボックスをオフにします。
  7. セッション ログデータを保存するために、アカウントにすでに作成されている Amazon S3 バケットを選択します。
  8. セッション ログデータを保存するために、アカウントにすでに作成されている Amazon S3 バケットの名前を入力します。
  9. [保存] をクリックします。

フィードを設定する

Google SecOps プラットフォームでフィードを設定するには、次の 2 つのエントリ ポイントがあります。

  • SIEM Settings > Feeds > Add New Feed
  • Content Hub > Content Packs > Get Started

AWS Session Manager フィードを設定する方法

  1. [Amazon Cloud Platform] パックをクリックします。
  2. AWS Session Manager ログタイプを見つけます。
  3. 次のフィールドで値を指定します。

    • ソースタイプ: Amazon SQS V2
    • キュー名: 読み取る SQS キュー名
    • S3 URI: バケット URI。
      • s3://your-log-bucket-name/
        • your-log-bucket-name は、S3 バケットの実際の名前に置き換えます。
    • ソース削除オプション: 取り込みの設定に応じて削除オプションを選択します。

    • ファイルの最大経過時間: 過去数日間に変更されたファイルを含めます。デフォルトは 180 日です。

    • SQS キュー アクセスキー ID: 20 文字の英数字文字列であるアカウント アクセスキー。

    • SQS キュー シークレット アクセスキー: 40 文字の英数字文字列であるアカウント アクセスキー。

    詳細オプション

    • フィード名: フィードを識別する事前入力された値。
    • アセット Namespace: フィードに関連付けられた Namespace。
    • 取り込みラベル: このフィードのすべてのイベントに適用されるラベル。
  4. [フィードを作成] をクリックします。

このプロダクト ファミリー内のさまざまなログタイプに対して複数のフィードを構成する方法については、プロダクトごとにフィードを構成するをご覧ください。

UDM マッピング テーブル

ログフィールド UDM マッピング 論理
--cid metadata.description ログに存在する場合の説明フィールドの一部
--collector.filesystem.ignored-mount-points metadata.description ログに存在する場合の説明フィールドの一部
--collector.vmstat.fields metadata.description ログに存在する場合の説明フィールドの一部
--message-log metadata.description ログに存在する場合の説明フィールドの一部
--name metadata.description ログに存在する場合の説明フィールドの一部
--net metadata.description ログに存在する場合の説明フィールドの一部
--path.procfs metadata.description ログに存在する場合の説明フィールドの一部
--path.rootfs metadata.description ログに存在する場合の説明フィールドの一部
--path.sysfs metadata.description ログに存在する場合の説明フィールドの一部
-v /:/rootfs:ro metadata.description ログに存在する場合の説明フィールドの一部
-v /proc:/host/proc metadata.description ログに存在する場合の説明フィールドの一部
-v /sys:/host/sys metadata.description ログに存在する場合の説明フィールドの一部
CID metadata.description ログに存在する場合の説明フィールドの一部
ERROR security_result.severity Grok パターン マッチングを使用してログ メッセージから抽出されます。
falconctl metadata.description ログに存在する場合の説明フィールドの一部
ip-1-2-4-2 principal.ip Grok パターン マッチングを使用してログ メッセージから抽出され、標準の IP アドレス形式に変換されます。
ip-1-2-8-6 principal.ip Grok パターン マッチングを使用してログ メッセージから抽出され、標準の IP アドレス形式に変換されます。
java target.process.command_line Grok パターン マッチングを使用してログ メッセージから抽出されます。
Jun13 metadata.event_timestamp.seconds ログに存在する場合のタイムスタンプ フィールドの一部。month_date フィールドと time_stamp フィールドと組み合わされます。
[kworker/u16:8-kverityd] target.process.command_line Grok パターン マッチングを使用してログ メッセージから抽出されます。
root principal.user.userid Grok パターン マッチングを使用してログ メッセージから抽出されます。
metadata.event_type 他のフィールドの有無と値に基づいて決定されます。
- src_ip が存在する場合は「STATUS_UPDATE」。
- src_ip と dest_ip の両方が存在する場合は「NETWORK_CONNECTION」。
- user_id が存在する場合は「USER_UNCATEGORIZED」。
- それ以外の場合は「GENERIC_EVENT」。
metadata.log_type 「AWS_SESSION_MANAGER」に設定されます。
metadata.product_name 「AWS Session Manager」に設定されます。
metadata.vendor_name 「Amazon」に設定されます。
target.process.pid Grok パターン マッチングを使用してログ メッセージから抽出されます。

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。