Mengumpulkan Log Aliran Traffic Amazon VPC Transit Gateway
Versi Parser: 3.0
Dokumen ini menjelaskan cara menyerap Log Aliran Amazon VPC Transit Gateway ke Google Security Operations menggunakan Amazon S3 atau Amazon Kinesis Data Firehose. Log Aliran Gateway Transit merekam metadata traffic jaringan yang mendetail (IP sumber dan tujuan, port, protokol, jumlah byte dan paket, tindakan) di seluruh lampiran Gateway Transit Anda. Data ini memungkinkan pemantauan keamanan, deteksi anomali, dan audit kepatuhan dalam Google SecOps.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Akses istimewa ke AWS dengan izin untuk:
- Membuat dan mengelola log alur Transit Gateway
- Buat bucket S3 (untuk opsi ekspor S3)
- Membuat pengguna, kebijakan, dan peran IAM
- Mengonfigurasi aliran pengiriman Kinesis Data Firehose (untuk opsi Firehose)
- Akses CloudWatch Logs dan buat filter langganan (untuk opsi Firehose)
Opsi - Ekspor ke Amazon S3
Mengaktifkan Log Aliran Transit Gateway (ke S3)
- Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/.
- Di panel navigasi, pilih Transit gateway.
- Centang kotak untuk satu atau beberapa gateway transit, lalu pilih Actions > Create flow log.
- Untuk Tujuan, pilih Kirim ke bucket Amazon S3.
Untuk ARN bucket S3, masukkan ARN bucket S3 yang ada (misalnya,
arn:aws:s3:::tgw-flowlogs-bucket).Untuk Log record format, pilih format untuk catatan log alur:
- Format default AWS - mencakup semua kolom versi 2 hingga versi 6.
- Format kustom - hanya pilih kolom yang Anda butuhkan.
Untuk Format file log, pilih Teks (default) atau Parquet.
Untuk Awalan S3 yang kompatibel dengan Hive, pilih Aktifkan secara opsional untuk menggunakan awalan yang kompatibel dengan Hive untuk partisi.
Untuk Partisi log menurut waktu, pilih Setiap 1 jam (60 menit) atau Setiap 24 jam (1440 menit).
(Opsional) Pilih Tambahkan tag baru untuk menerapkan tag ke log alur.
Klik Create flow log.
Buat bucket Amazon S3
- Buka konsol Amazon S3.
- Klik Create bucket.
- Berikan detail konfigurasi berikut:
- Nama bucket: Masukkan nama unik (misalnya,
tgw-flowlogs-bucket) - Wilayah AWS: Pilih Wilayah yang sama dengan tempat Transit Gateway Anda berada
- Nama bucket: Masukkan nama unik (misalnya,
- Klik Create bucket.
Membuat pengguna IAM dengan akses ke Amazon S3
- Buka IAM console.
- Klik Pengguna > Tambahkan pengguna.
- Masukkan nama pengguna (misalnya,
chronicle-tgw-s3-reader). - Pilih Akses terprogram.
- Klik Berikutnya: Izin.
- Pilih Lampirkan kebijakan yang ada secara langsung.
- Telusuri dan pilih kebijakan AmazonS3ReadOnlyAccess.
- Klik Berikutnya: Tag > Berikutnya: Tinjau > Buat pengguna.
- Salin ID Kunci Akses dan Kunci Akses Rahasia untuk konfigurasi feed Google SecOps.
Mengonfigurasi feed di Google SecOps untuk memproses Log Aliran Traffic Amazon VPC Transit Gateway (S3)
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
AWS Transit Gateway Flow Logs - S3). - Pilih Amazon S3 sebagai Jenis sumber.
- Pilih Amazon VPC Transit Gateway Flow Logs sebagai Jenis log.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
- URI S3: URI bucket (misalnya,
s3://tgw-flowlogs-bucket/flow-logs/)
- Opsi penghapusan sumber: Pilih opsi penghapusan sesuai preferensi Anda:
- Jangan pernah: Tidak pernah menghapus file apa pun setelah transfer.
- Hapus file yang ditransfer: Menghapus file setelah transfer berhasil.
- Hapus file yang ditransfer dan direktori kosong: Menghapus file dan direktori kosong setelah transfer berhasil.
- Usia File Maksimum: Menyertakan file yang diubah dalam beberapa hari terakhir (defaultnya adalah 180 hari)
- ID Kunci Akses: Kunci akses pengguna IAM dengan akses ke bucket S3
- Kunci Akses Rahasia: Kunci rahasia pengguna IAM dengan akses ke bucket S3
- Namespace aset: Namespace aset
- Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini
- URI S3: URI bucket (misalnya,
Klik Berikutnya.
Tinjau konfigurasi feed, lalu klik Kirim.
Opsi - Streaming melalui Amazon Kinesis Data Firehose
Mengaktifkan Log Alur Transit Gateway (ke CloudWatch Logs)
- Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/.
- Di panel navigasi, pilih Transit gateway.
- Centang kotak untuk satu atau beberapa gateway transit, lalu pilih Actions > Create flow log.
- Untuk Destination, pilih Send to CloudWatch Logs.
Untuk Destination log group, pilih grup log yang ada atau masukkan nama baru untuk membuatnya (misalnya,
/aws/tgw/flowlogs).Untuk peran IAM, tentukan peran yang memiliki izin untuk memublikasikan log ke CloudWatch Logs.
Untuk Log record format, pilih format untuk catatan log alur:
- Format default AWS - mencakup semua kolom versi 2 hingga versi 6.
- Format kustom - hanya pilih kolom yang Anda butuhkan.
(Opsional) Pilih Tambahkan tag baru untuk menerapkan tag ke log alur.
Klik Create flow log.
Membuat feed di Google SecOps untuk menyerap Log Aliran Traffic Amazon VPC Transit Gateway (Firehose)
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
AWS Transit Gateway Flow Logs - Firehose). - Pilih Amazon Data Firehose sebagai Jenis sumber.
- Pilih Amazon VPC Transit Gateway Flow Logs sebagai Jenis log.
- Klik Berikutnya.
- Tentukan nilai untuk parameter input berikut:
- Pemisah pemisahan: Masukkan
\n - Namespace aset: Namespace aset
- Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini
- Pemisah pemisahan: Masukkan
- Klik Berikutnya.
- Tinjau konfigurasi feed, lalu klik Kirim.
- Klik Buat Kunci Rahasia untuk membuat kunci rahasia guna mengautentikasi feed ini.
- Salin dan simpan kunci rahasia. Anda tidak dapat melihat rahasia ini lagi.
- Buka tab Detail.
- Salin URL endpoint feed dari kolom Endpoint Information.
- Klik Done.
Membuat kunci API untuk feed Amazon Data Firehose
- Buka halaman Credentials Konsol Google Cloud di https://console.cloud.google.com/apis/credentials.
- Klik Create credentials, lalu pilih API key.
- Klik Edit API key untuk membatasi kunci.
- Di bagian Pembatasan API, pilih Batasi kunci.
- Cari dan pilih Google SecOps API.
- Klik Simpan.
- Salin dan simpan kunci API.
Buat URL endpoint
Tambahkan kunci API ke URL endpoint feed dalam format berikut:
<FEED_ENDPOINT_URL>?key=<API_KEY>
Ganti kode berikut:
<FEED_ENDPOINT_URL>: URL endpoint feed<API_KEY>: Kunci APIContoh:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...
Simpan URL lengkap ini untuk langkah berikutnya.
Membuat kebijakan IAM untuk Firehose
- Di AWS Console, buka IAM > Policies > Create policy > JSON tab.
Tempelkan JSON kebijakan berikut:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "firehose:PutRecord", "firehose:PutRecordBatch" ], "Resource": "arn:aws:firehose:<REGION>:<ACCOUNT_ID>:deliverystream/<DELIVERY_STREAM_NAME>" } ] }Ganti kode berikut:
<REGION>: Region AWS Anda (misalnya,us-east-1)<ACCOUNT_ID>: ID akun AWS Anda (angka 12 digit)<DELIVERY_STREAM_NAME>: Nama aliran pengiriman Firehose Anda (Anda akan membuatnya di langkah berikutnya)
Beri nama kebijakan
TGWFlowLogsToFirehosePolicy(misalnya) lalu klik Buat kebijakan.
Buat peran IAM untuk CloudWatch Logs
- Buka IAM > Roles > Create role.
Pilih Custom trust policy dan tempel:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "logs.<REGION>.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }Ganti
<REGION>dengan Region AWS Anda.Klik Berikutnya.
Telusuri dan pilih kebijakan
TGWFlowLogsToFirehosePolicy.Klik Berikutnya.
Beri nama peran
TGWFlowLogsToFirehoseRole(misalnya), lalu klik Buat peran.
Buat aliran pengiriman Kinesis Data Firehose
- Di AWS Console, buka Kinesis > Data Firehose > Create delivery stream.
Berikan detail konfigurasi berikut:
Sumber dan tujuan:
- Sumber: Pilih PUT langsung atau sumber lainnya
- Tujuan: Pilih Endpoint HTTP
Nama aliran pengiriman:
- Nama aliran pengiriman: Masukkan nama (misalnya,
tgw-flowlogs-to-secops)
- Nama aliran pengiriman: Masukkan nama (misalnya,
Tujuan endpoint HTTP:
- URL endpoint HTTP: Masukkan URL endpoint lengkap yang Anda buat (endpoint feed + kunci API)
- Encoding konten: Pilih GZIP
Header HTTP kustom:
- Klik Tambahkan header HTTP kustom
- Nama header: Masukkan
X-Goog-Chronicle-Auth - Nilai header: Masukkan kunci rahasia yang Anda simpan dari langkah pembuatan feed
Setelan pencadangan:
- Pencadangan rekaman sumber di Amazon S3: Pilih Data yang gagal saja
- Bucket S3: Pilih bucket yang ada atau buat bucket baru untuk data yang gagal
Petunjuk buffer:
- Ukuran buffer: Masukkan
1MiB - Interval buffer: Masukkan
60detik
- Ukuran buffer: Masukkan
Klik Buat aliran pengiriman.
Tunggu hingga status aliran pengiriman berubah menjadi Aktif.
Berlangganan Grup Log CloudWatch ke Firehose
- Di Konsol AWS, buka CloudWatch > Logs > Log groups.
- Pilih grup log alur Transit Gateway (misalnya,
/aws/tgw/flowlogs). - Klik tab Filter langganan.
- Klik Buat > Buat filter langganan Amazon Kinesis Data Firehose.
- Berikan detail konfigurasi berikut:
- Tujuan: Pilih aliran pengiriman
tgw-flowlogs-to-secops - Beri izin: Pilih peran
TGWFlowLogsToFirehoseRole - Nama filter langganan: Masukkan nama (misalnya,
tgw-flowlogs-to-chronicle) - Format log: Pilih Lainnya
- Pola filter langganan: Biarkan kosong untuk mengirim semua peristiwa
- Tujuan: Pilih aliran pengiriman
- Klik Mulai streaming.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
packets_lost_blackhole_label |
additional.fields |
Digabung |
packets_lost_mtu_exceeded_label |
additional.fields |
Digabung |
packets_lost_no_route_label |
additional.fields |
Digabung |
packets_lost_ttl_expired_label |
additional.fields |
Digabung |
start_time_label |
additional.fields |
Digabung |
tcp_flags_label |
additional.fields |
Digabung |
tgw_attachment_id_label |
additional.fields |
Digabung |
tgw_id_label |
additional.fields |
Digabung |
tgw_pair_attachment_id_label |
additional.fields |
Digabung |
type_label |
additional.fields |
Digabung |
end_time |
metadata.event_timestamp |
Diurai sebagai UNIX |
event_type |
metadata.event_type |
Dipetakan secara langsung |
account_id |
metadata.product_log_id |
Dipetakan secara langsung |
version |
metadata.product_version |
Dipetakan secara langsung |
flow_direction |
network.direction |
Dipetakan: (?i)ingress → INBOUND, (?i)egress → OUTBOUND |
bytes |
network.sent_bytes |
Dipetakan secara langsung |
packets |
network.sent_packets |
Dipetakan secara langsung |
tgw_src_eni |
principal.asset.asset_id |
Dipetakan secara langsung |
srcaddr |
principal.asset.ip |
Digabung |
srcaddr |
principal.ip |
Digabung |
region |
principal.location.country_or_region |
Dipetakan secara langsung |
tgw_src_az_id |
principal.location.country_or_region |
Dipetakan secara langsung |
srcport |
principal.port |
Dipetakan secara langsung |
pkt_src_aws_service_label |
principal.resource.attribute.labels |
Digabung |
tgw_src_az_id_label |
principal.resource.attribute.labels |
Digabung |
tgw_src_subnet_id |
principal.resource.name |
Dipetakan secara langsung |
tgw_src_vpc_id |
principal.resource.product_object_id |
Dipetakan secara langsung |
resource_type |
principal.resource.resource_subtype |
Dipetakan secara langsung |
tgw_src_vpc_account_id |
principal.user.userid |
Dipetakan secara langsung |
security_result_action |
security_result.action |
Digabung |
protocol_label |
security_result.detection_fields |
Digabung |
tgw_dst_eni |
target.asset.asset_id |
Dipetakan secara langsung |
dstaddr |
target.asset.ip |
Digabung |
dstaddr |
target.ip |
Digabung |
tgw_dst_az_id |
target.location.country_or_region |
Dipetakan secara langsung |
dstport |
target.port |
Dipetakan secara langsung |
pkt_dst_aws_service_label |
target.resource.attribute.labels |
Digabung |
tgw_dst_subnet_id |
target.resource.name |
Dipetakan secara langsung |
tgw_dst_vpc_id |
target.resource.product_object_id |
Dipetakan secara langsung |
tgw_dst_vpc_account_id |
target.user.userid |
Dipetakan secara langsung |
| T/A | metadata.product_name |
Konstanta: AWS VPC Transit Gateway |
| T/A | metadata.vendor_name |
Konstanta: AWS |
| T/A | network.direction |
Konstanta: INBOUND |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.