Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Third-party Integration von Datenquellen
Durch die Integration von CloudWatch Pipelines in Ihre Drittanbieter-Datenquelle können Sie externe Sicherheitstools, Identitätsanbieter und Überwachungsplattformen mit CloudWatch Pipelines für eine zentralisierte Datenanalyse verbinden. Diese Integration konsolidiert Sicherheitsereignisse, Auditprotokolle und Telemetriedaten aus mehreren Quellen.
Anmerkung
Aus Drittanbieterquellen gesammelte Daten werden so verändert, dass sie dem erforderlichen Schema entsprechen, wenn sie von Pipelines erfasst werden. CloudWatch Die ursprüngliche Datenquelle wird von nicht beibehalten. CloudWatch
Third-party Daten können mit zwei Methoden erfasst werden:
-
Direkte API-Integration — Einige Quellen bieten Event Stream-APIs an, bei denen Sie nur API-Anmeldeinformationen angeben müssen, um den Connector zu konfigurieren
-
S3-Bucket-Integration — Daten aus Quellen können in einen vom Kunden verwalteten S3-Bucket aufgenommen werden, damit die CloudWatch Pipelines sie erfassen können
In der folgenden Tabelle sind die Integrationsmethoden aufgeführt, die von den unterstützten Datenplattformen von Drittanbietern verwendet werden:
| Quelle | Integrationsmuster | Benötigt S3-Bucket | Erfordert eine SQS-Warteschlange | Verwendet die Secrets Manager-Erweiterung | Erforderliche IAM-Richtlinien |
|---|---|---|---|---|---|
| Akamai 2 DataStream | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| Checkpoint NGFW | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| Cisco Duo | API | Nein | Nein | Ja | API-Zugriffsrechte für Anrufer |
| Cisco Meraki | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Cisco Umbrella | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| CrowdStrike Falcon | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| Drupal Core | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Vertrauen Sie IDaaS an | API | Nein | Nein | Ja | API-Zugriffsrechte für Anrufer |
| F5 BIG-IP | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| GitHub | API | Nein | Nein | Ja (optional) | Berechtigungen für API-Anrufer |
| GitLab | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| HashiCorp Tresor | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| Jamf Protect | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| Microsoft Entra ID | API | Nein | Nein | Ja | API-Zugriffsrechte für Anrufer |
| Microsoft Office 365 | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Microsoft Windows-Ereignisprotokolle | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Netskope | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Okta Auth0 | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Okta SSO | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| OneLogin Identität | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| NGFW von Palo Alto Networks | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Palo Alto Prisma Cloud | API | Nein | Nein | Ja | API-Zugriffsrechte für Anrufer |
| PingIdentity PingAccess | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| PingIdentity PingFederate | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| PingIdentity PingOne | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Proofpoint TAP | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Slack-Auditprotokoll | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| SentinelOne | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| ServiceNow CMDB | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Tanium Endpoint Management | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| Zuverlässiges Schwachstellenmanagement | API | Nein | Nein | Ja | Berechtigungen für API-Anrufer |
| Wiz CNAPP | API | Nein | Nein | Ja | API-Zugriffsrechte für Anrufer |
| Suchen | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
| Zscaler ZIA/ZPA | S3-Lieferung | Ja | Ja | Nein | Source-specific IAM-Richtlinien |
Third-party Die über Security Hub CSPM gesendete Integration wird ebenfalls unterstützt. Umfassende Informationen zu den Integrationen von Security Hub von Drittanbietern, einschließlich unterstützter Partner und Integrationskonfigurationen mit der Anweisung „Ergebnisse sendet“, finden Sie in der Dokumentation zur Security Third-Party Hub-Integration.
AWS Security Hub (im Unterschied zu Security Hub CSPM) unterstützt auch Integrationen von Drittanbietern als Datenquellen. Eine vollständige Liste der unterstützten Integrationen finden Sie in der Dokumentation zu Security Hub-Integrationen von Drittanbietern.
Datentransformation und Standardisierung
Third-party Integrationen unterstützen die Datentransformation in standardisierte Formate für eine konsistente Analyse:
-
Open Cybersecurity Schema Framework (OCSF) — Konvertiert Sicherheitsereignisse verschiedener Anbieter in ein gemeinsames Schema für eine einheitliche Bedrohungserkennung und -analyse. Da OCSF nur für bestimmte Ereignisklassen vorgesehen ist, werden nicht alle Rohereignisse OCSF zugeordnet.
-
Benutzerdefinierte Transformationen — Pipeline-Prozessoren, die Datenformate normalisieren, Ereignisse mit zusätzlichem Kontext anreichern und relevante Informationen filtern.
-
Feldzuordnung — Automatische Zuordnung von herstellerspezifischen Feldern zu standardisierten Feldnamen für konsistente Abfragen und Analysen.
Anmerkung
Das Speichern von Telemetriedaten aus Drittanbieterquellen in OCSF ist eine optionale Funktion, die möglicherweise nicht für alle Datenquellen verfügbar ist.
Gruppe protokollieren
Third-party Daten werden in eine CloudWatch Protokollgruppe aufgenommen. Wenn Sie die AWS-Managementkonsole zum Konfigurieren von CloudWatch Pipelines verwenden, wenn die Protokollgruppe nicht existiert, wird sie automatisch mithilfe des Assistentenprozesses erstellt.
Authentifizierung und Sicherheit
Third-party Integrationen verwenden sichere Authentifizierungsmethoden, um Daten bei der Übertragung zu schützen:
-
OAuth 2.0 und Anwendungsregistrierung — Sichere tokenbasierte Authentifizierung für Cloud-Plattformen wie Microsoft und Okta.
-
API-Schlüssel und Zertifikate — Verschlüsselte Authentifizierungsdaten für direkten API-Zugriff.
-
IAM-Rollen und -Richtlinien — Integration von AWS Identitäts- und Zugriffsmanagement für sicheren S3-Bucket-Zugriff und kontoübergreifenden Datenaustausch.
Anmerkung
Aus Drittanbieterquellen gesammelte Daten werden so verändert, dass sie dem erforderlichen Schema entsprechen, wenn sie von Pipelines erfasst werden. CloudWatch Die ursprüngliche Datenquelle wird von nicht beibehalten. CloudWatch
Für jede Integration ist eine plattformspezifische Konfiguration erforderlich, um eine sichere Datenübermittlung an Ihre AWS Umgebung zu gewährleisten.
In den folgenden Abschnitten finden Sie detaillierte Einrichtungsverfahren für unterstützte Drittanbieter-Integrationen. Jede Integration umfasst Voraussetzungen, Konfigurationsschritte und Validierungsverfahren, um einen ordnungsgemäßen Datenfluss sicherzustellen.