שילוב של AWS CloudTrail עם Google SecOps
במאמר הזה מוסבר איך לשלב את AWS CloudTrail עם Google Security Operations (Google SecOps).
דרישות מוקדמות
כדי להשתמש בשילוב הזה, צריך להגדיר את מדיניות הגישה לקריאה בלבד. מידע נוסף על המדיניות זמין במאמר Granting custom permissions for CloudTrail users באתר התיעוד של AWS.
נתוני קלט של שילוב
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
כדי להגדיר את השילוב, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
AWS Access Key ID |
חובה. מזהה מפתח הגישה של AWS לשימוש בשילוב. |
AWS Secret Key |
חובה. מפתח סודי של AWS לשימוש בשילוב. |
AWS Default Region |
חובה. אזור ברירת המחדל של AWS לשימוש בשילוב, כמו
|
פעולות
אפשר להפעיל כל פעולת שילוב באופן אוטומטי ב-Playbook או באופן ידני בתצוגת בקשת התמיכה.
פינג
בודקים את הקישוריות ל-AWS CloudTrail.
ישויות
הפעולה הזו לא מופעלת על ישויות.
הוספת נתונים לפעולה
לא רלוונטי
פלט של פעולות
| סוג הפלט של הפעולה | |
|---|---|
| קיר המארז | לא רלוונטי |
| קישור לקיר של הפנייה | לא רלוונטי |
| טבלת קיר עם תושבת | לא רלוונטי |
| טבלת העשרה | לא רלוונטי |
| תוצאה בפורמט JSON | לא רלוונטי |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
| שם התוצאה של הסקריפט | ערך |
|---|---|
| is_success | נכון/לא נכון |
Case wall
הפעולה מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully connected to the AWS CloudTrail server with the
provided connection parameters! |
הפעולה הסתיימה בהצלחה. |
Failed to connect to the AWS CloudTrail server! Error is
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
AWS CloudTrail - Insights Connector
שליפת תובנות מ-AWS CloudTrail.
כניסות קלט של מחברים
כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Product Field Name |
חובה. |
Event Field Name |
חובה. השם של השדה שקובע את שם האירוע (סוג משנה). ערך ברירת המחדל הוא |
Environment Field Name |
זה שינוי אופציונלי. שם השדה שבו מאוחסן שם הסביבה. אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל. |
Environment Regex Pattern |
זה שינוי אופציונלי. תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
Script Timeout (Seconds) |
חובה. מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות. ערך ברירת המחדל הוא 180 שניות. |
AWS Access Key ID |
חובה. מזהה מפתח הגישה של AWS לשימוש בשילוב. |
AWS Secret Key |
חובה. מפתח סודי של AWS לשימוש בשילוב. |
AWS Default Region |
חובה. אזור ברירת המחדל של AWS לשימוש בשילוב, כמו |
Alert Severity |
חובה. רמת החומרה של ההתראות ב-Google SecOps שנוצרו על סמך התובנות. הערכים האפשריים הם:
Medium.
|
Fetch Max Hours Backwards |
זה שינוי אופציונלי. מספר השעות לפני האיטרציה הראשונה של המחבר לאחזור התובנות. אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה. ערך ברירת המחדל הוא שעה אחת. |
Max Insights To Fetch |
זה שינוי אופציונלי. מספר האירועים לעיבוד בכל איטרציה של מחבר. הערך המקסימלי הוא 50. ערך ברירת המחדל הוא 50. |
Use whitelist as a blacklist |
חובה. אם האפשרות הזו נבחרה, הרשימה הדינמית משמשת כרשימת חסימה. האפשרות הזו לא מסומנת כברירת מחדל. |
Verify SSL |
חובה. אם האפשרות הזו מסומנת, המערכת מאמתת את אישור ה-SSL כשמתחברים לשרת AWS CloudTrail. האפשרות הזו לא מסומנת כברירת מחדל. |
Proxy Server Address |
זה שינוי אופציונלי. הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
זה שינוי אופציונלי. שם המשתמש של ה-proxy לאימות. |
Proxy Password |
זה שינוי אופציונלי. סיסמת ה-proxy לאימות. |
כללים של Connectors
המחבר תומך בשרת proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.