Orígenes de datos compatibles con CloudWatch
CloudWatch recopila y procesa datos de telemetría de una amplia variedad de orígenes para proporcionar observabilidad unificada e información de seguridad. Los orígenes de datos se dividen en cuatro categorías: servicios nativos de AWS, plataformas de terceros, orígenes personalizados y Métricas de CloudWatch (OTel).
Puede automatizar la habilitación de orígenes de datos de AWS mediante la configuración de telemetría. Para obtener más información, consulte Detección y habilitación de telemetría.
AWSOrígenes de datos de servicios de
CloudWatch ofrece integración nativa con más de 90 servicios de AWS para la recopilación automática de datos. Cuando se selecciona un origen de servicio de AWS, las canalizaciones de CloudWatch interceptan los registros ingeridos en Registros de CloudWatch para su procesamiento. Para comenzar, habilite el registro para los servicios de AWS compatibles desde la consola del servicio y, luego, seleccione el origen y el tipo de datos en el asistente de creación de canalizaciones de CloudWatch.
La siguiente tabla destaca los principales orígenes de datos de servicios de AWS. Para obtener la lista completa de más de 90 servicios compatibles, consulte Servicios de AWS compatibles como orígenes de datos.
| AWSServicio de | Tipo de datos: | Descripción |
|---|---|---|
| Amazon VPC | Registros de flujo | Metadatos de tráfico de red para VPC, subredes e interfaces de red de Amazon |
| Amazon EKS | Registros del plano de control | Registros del servidor de API de Kubernetes, auditoría, autenticador, administrador de controladores y programador |
| AWS WAF | Registros de ACL web | Registros de inspección de solicitudes web, incluidos detalles de coincidencias de reglas y acciones realizadas |
| Amazon Route 53 | Registros de consultas de Resolver | Registros de consultas de DNS para recursos de Amazon VPC enrutados mediante Route 53 Resolver |
| CloudTrail | Eventos de administración y datos | Actividad de API y operaciones en el nivel de los recursos en los servicios de AWS |
| Amazon EC2 | Métricas detalladas | Métricas de rendimiento en el nivel de la instancia con un nivel de detalle de 1 minuto |
| AWS Security Hub | Resultados de CSPM | Resultados de administración de la postura de seguridad en la nube de AWS y proveedores externos |
| Amazon Bedrock AgentCore | Tiempo de ejecución, Navegador, Intérprete de código, Puerta de enlace y Memoria | Registros de operaciones de tiempo de ejecución del agente, interacción del navegador, ejecución de código, operaciones de puerta de enlace y operaciones de memoria |
| Amazon CloudFront | Registros de distribución | Registros de acceso a la CDN para distribuciones de entrega de contenido |
| Equilibrador de carga de red | Logs de acceso | Registros de conexiones y negociación TLS del equilibrador de carga de red |
| Amazon RDS | Registros de Aurora MySQL y Aurora PostgreSQL | Registros de auditoría, error, general, consulta lenta, error de autenticación de base de datos de IAM, proxy y registros de supervisión mejorados |
Para obtener más información sobre los orígenes de datos de Registros de CloudWatch, consulte Detección y administración de orígenes de datos.
Orígenes de datos de terceros
CloudWatch amplía las capacidades de supervisión más allá de AWS mediante integraciones directas con 38 plataformas externas de seguridad, identidad y puntos de conexión. Estas integraciones consolidan eventos de seguridad, registros de auditoría y datos de telemetría de orígenes externos en Registros de CloudWatch para un análisis unificado.
La siguiente tabla enumera las integraciones directas externas compatibles:
| Origen | Patrón de integración | Categoría |
|---|---|---|
| Akamai DataStream 2 | Entrega de S3 | CDN y seguridad periférica |
| Check Point NGFW | Entrega de S3 | Seguridad de la red |
| Cisco Duo | API | Identity and Access Management |
| Cisco Meraki | API | Seguridad de la red |
| Cisco Umbrella | Entrega de S3 | Seguridad de DNS y red |
| CrowdStrike Falcon | Entrega de S3 | Seguridad de punto de conexión |
| Drupal Core | API | Administración de contenido |
| IDaaS de Entrust | API | Identity and Access Management |
| F5 BIG-IP | Entrega de S3 | Seguridad de la red |
| GitHub | API | Código fuente y registros de auditoría |
| GitLab | API | DevSecOps y código fuente |
| HashiCorp Vault | Entrega de S3 | Administración de secretos |
| Jamf Protect | Entrega de S3 | Seguridad de punto de conexión |
| ID de Microsoft Entra | API | Identity and Access Management |
| Microsoft Office 365 | API | Registros de productividad y auditoría |
| Registros de eventos de Microsoft Windows | API | Eventos del sistema operativo |
| Netskope | API | Seguridad de red y CASB |
| Okta Auth0 | API | Identity and Access Management |
| Okta SSO | API | Identity and Access Management |
| OneLogin Identity | API | Identity and Access Management |
| Palo Alto Networks NGFW | API | Seguridad de la red |
| Palo Alto Prisma Cloud | API | Seguridad en la nube |
| PingIdentity PingAccess | Entrega de S3 | Administración de accesos |
| PingIdentity PingFederate | Entrega de S3 | Identidad federada |
| PingIdentity PingOne | API | Identity and Access Management |
| Proofpoint TAP | API | Seguridad del correo electrónico |
| Registro de auditoría de Slack | API | Registros de colaboración y auditoría |
| SentinelOne | Entrega de S3 | Seguridad de punto de conexión |
| CMDB de ServiceNow | API | Administración de servicios de TI |
| Administración de puntos de conexión de Tanium | Entrega de S3 | Seguridad y administración de puntos de conexión |
| Tenable Vulnerability Management | API | Gestión de vulnerabilidades |
| Wazuh Platform | API | Supervisión de la seguridad y detección de amenazas |
| Box | API | Administración de contenido y uso compartido de archivos |
| Jamf Pro | API | Administración de dispositivos (Apple) |
| Broadcom Carbon Black | Entrega de S3 | Detección y respuesta en puntos de conexión |
| CNAPP de Wiz | API | Seguridad en la nube |
| Zeek | Entrega de S3 | Supervisión de seguridad de red |
| Zscaler ZIA/ZPA | Entrega de S3 | Seguridad de la red |
Para obtener procedimientos detallados de configuración, requisitos previos y pasos de configuración para cada integración, consulte Integración de orígenes de datos de terceros.
Orígenes externos adicionales mediante el CSPM de Security Hub
Además de las 34 integraciones directas, hay disponibles más de 49 orígenes externos adicionales mediante la integración del CSPM de AWS Security Hub. Los proveedores asociados del CSPM de Security Hub que envían resultados a Security Hub están disponibles automáticamente como orígenes de datos. Para obtener la lista completa de socios compatibles, consulte la documentación Proveedores asociados del CSPM de Security Hub.
Orígenes externos adicionales mediante Security Hub
AWS Security Hub (independiente del CSPM de Security Hub) proporciona su propio conjunto de integraciones externas. Estas integraciones que envían resultados a Security Hub están disponibles automáticamente como orígenes de datos. Para obtener la lista completa de integraciones compatibles, consulte la documentación Integraciones externas de Security Hub.
Orígenes de datos personalizados
En el caso de los registros que no están cubiertos por integraciones de servicios de AWS o integraciones de terceros, las canalizaciones de CloudWatch pueden procesar registros personalizados almacenados en Registros de CloudWatch o buckets de Amazon S3. Los orígenes personalizados se adaptan a requisitos organizativos únicos:
-
Registros específicos de aplicaciones: telemetría personalizada de aplicaciones de instancias de Amazon EC2 con formatos de registro especializados
-
Ingesta basada en archivos: archivos de registro basados en S3 de sistemas heredados o flujos de trabajo de procesamiento por lotes
-
Integración sin servidor: registros de funciones de Lambda y telemetría personalizada de aplicaciones sin servidor
Para obtener más información, consulte Datos de registro personalizados de Registros de CloudWatch o un bucket de Amazon S3.
Origen de Métricas de CloudWatch (OTel)
El origen de Métricas de CloudWatch (OTel) procesa las métricas de OpenTelemetry (OTel) de la ruta de ingesta de OTLP según los criterios de selección. Este origen permite transformar los datos de métricas mediante las canalizaciones de CloudWatch antes de que las métricas se almacenen en Métricas de CloudWatch.
Se admiten los siguientes tipos de métricas:
-
Métricas de OTel personalizadas: métricas que las aplicaciones emiten mediante la instrumentación de OpenTelemetry y envían al punto de conexión de OTLP.
-
Métricas de OTel suministradas por AWS: métricas que emiten los servicios de AWS mediante OTLP
nota
El origen de Métricas de CloudWatch (OTel) solo admite métricas ingeridas mediante el punto de conexión de OTLP. Este origen no procesa las métricas enviadas mediante otras rutas de ingesta, como la API PutMetricData.
Para definir qué métricas se procesarán, configure los criterios de selección de la canalización de métricas. Los criterios de selección permiten dirigirse a métricas específicas según atributos de OTel, como los atributos de recursos, el nombre de la métrica y los atributos de puntos de datos. Para obtener más información, consulte Métricas de CloudWatch (OTel).
Para obtener información sobre cómo enviar métricas de OTel a CloudWatch, consulte Uso de OpenTelemetry con CloudWatch.