שילוב של AWS CloudTrail עם Google SecOps

במאמר הזה מוסבר איך לשלב את AWS CloudTrail עם Google Security Operations ‏ (Google SecOps).

דרישות מוקדמות

כדי להשתמש בשילוב הזה, צריך להגדיר את מדיניות הגישה לקריאה בלבד. מידע נוסף על המדיניות זמין במאמר Granting custom permissions for CloudTrail users באתר התיעוד של AWS.

נתוני קלט של שילוב

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

כדי להגדיר את השילוב, משתמשים בפרמטרים הבאים:

פרמטרים
AWS Access Key ID

חובה.

מזהה מפתח הגישה של AWS לשימוש בשילוב.

AWS Secret Key

חובה.

מפתח סודי של AWS לשימוש בשילוב.

AWS Default Region

חובה.

אזור ברירת המחדל של AWS לשימוש בשילוב, כמו us-west-2.

פעולות

אפשר להפעיל כל פעולת שילוב באופן אוטומטי ב-Playbook או באופן ידני בתצוגת בקשת התמיכה.

פינג

בודקים את הקישוריות ל-AWS CloudTrail.

ישויות

הפעולה הזו לא מופעלת על ישויות.

הוספת נתונים לפעולה

לא רלוונטי

פלט של פעולות

סוג הפלט של הפעולה
קיר המארז לא רלוונטי
קישור לקיר של הפנייה לא רלוונטי
טבלת קיר עם תושבת לא רלוונטי
טבלת העשרה לא רלוונטי
תוצאה בפורמט JSON לא רלוונטי
תוצאת סקריפט יש גישה
תוצאת סקריפט
שם התוצאה של הסקריפט ערך
is_success נכון/לא נכון
Case wall

הפעולה מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully connected to the AWS CloudTrail server with the provided connection parameters! הפעולה הסתיימה בהצלחה.
Failed to connect to the AWS CloudTrail server! Error is ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

AWS CloudTrail - Insights Connector

שליפת תובנות מ-AWS CloudTrail.

כניסות קלט של מחברים

כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:

פרמטרים
Product Field Name

חובה.

Event Field Name

חובה.

השם של השדה שקובע את שם האירוע (סוג משנה).

ערך ברירת המחדל הוא CloudTrailEvent_insightDetails_insightType.

Environment Field Name

זה שינוי אופציונלי.

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל.

Environment Regex Pattern

זה שינוי אופציונלי.

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטוי רגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

Script Timeout (Seconds)

חובה.

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות.

ערך ברירת המחדל הוא 180 שניות.

AWS Access Key ID

חובה.

מזהה מפתח הגישה של AWS לשימוש בשילוב.

AWS Secret Key

חובה.

מפתח סודי של AWS לשימוש בשילוב.

AWS Default Region

חובה.

אזור ברירת המחדל של AWS לשימוש בשילוב, כמו us-west-2.

Alert Severity

חובה.

רמת החומרה של ההתראות ב-Google SecOps שנוצרו על סמך התובנות.

הערכים האפשריים הם:
  • לצורך מידע
  • נמוכה
  • בינונית
  • גבוהה
  • קריטית
ערך ברירת המחדל הוא Medium.
Fetch Max Hours Backwards

זה שינוי אופציונלי.

מספר השעות לפני האיטרציה הראשונה של המחבר לאחזור התובנות.

אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה.

ערך ברירת המחדל הוא שעה אחת.

Max Insights To Fetch

זה שינוי אופציונלי.

מספר האירועים לעיבוד בכל איטרציה של מחבר.

הערך המקסימלי הוא 50.

ערך ברירת המחדל הוא 50.

Use whitelist as a blacklist

חובה.

אם האפשרות הזו נבחרה, הרשימה הדינמית משמשת כרשימת חסימה.

האפשרות הזו לא מסומנת כברירת מחדל.

Verify SSL

חובה.

אם האפשרות הזו מסומנת, המערכת מאמתת את אישור ה-SSL כשמתחברים לשרת AWS CloudTrail.

האפשרות הזו לא מסומנת כברירת מחדל.

Proxy Server Address

זה שינוי אופציונלי.

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username

זה שינוי אופציונלי.

שם המשתמש של ה-proxy לאימות.

Proxy Password

זה שינוי אופציונלי.

סיסמת ה-proxy לאימות.

כללים של Connectors

המחבר תומך בשרת proxy.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.