Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Recopilación de datos de fuentes personalizadas en Security Lake
Amazon Security Lake puede recopilar registros y eventos de orígenes de terceros personalizados. Una fuente personalizada de Security Lake es un servicio de terceros que envía registros y eventos de seguridad a Amazon Security Lake. Antes de enviar los datos, la fuente personalizada debe convertir los registros y los eventos al marco abierto de esquemas de ciberseguridad (OCSF) y cumplir con los requisitos de fuente de Security Lake, incluidos los requisitos de particionamiento, formato de archivo en parquet y tamaño y velocidad de los objetos.
Para cada origen personalizado, Security Lake gestiona lo siguiente:
-
Proporciona un prefijo único para el origen de su bucket de Amazon S3.
-
Crea un rol en AWS Identity and Access Management (IAM) que permite a una fuente personalizada escribir datos en el lago de datos. El límite de permisos para este rol lo establece una política AWS administrada denominada AmazonSecurityLakePermissionsBoundary.
-
Crea una AWS Lake Formation tabla para organizar los objetos que la fuente escribe en Security Lake.
-
Configura un AWS Glue rastreador para particionar los datos de origen. El rastreador lo rellena AWS Glue Data Catalog con la tabla. También descubre automáticamente nuevos datos de origen y extrae las definiciones de los esquemas.
nota
Puede agregar hasta un máximo de 50 fuentes de registro personalizadas en una cuenta.
Para agregar una fuente personalizada a Security Lake, debe cumplir los siguientes requisitos. El incumplimiento de estos requisitos podría afectar al rendimiento y a los casos de uso de la analítica, como las consultas.
-
Destino: la fuente personalizada debe poder escribir datos en Security Lake como un conjunto de objetos S3 con el prefijo asignado al origen. En el caso de los orígenes que contienen varias categorías de datos, debe entregar cada clase de evento única de Open Cybersecurity Schema Framework (OCSF)
como un origen independiente. Security Lake crea un rol de IAM que permite al origen personalizado escribir en la ubicación especificada del bucket de S3. Formato: cada objeto de S3 que se recopile del origen personalizado debe tener el formato de un archivo de Apache Parquet.
Esquema: se debe aplicar la misma clase de evento de OCSF a cada registro de un Parquet-formatted objeto. Security Lake es compatible con las versiones 1.x y 2.x de Parquet. El tamaño de la página de datos debe limitarse a 1 MB (sin comprimir). El tamaño del grupo de filas no debe ser superior a 256 MB (comprimido). Para la compresión dentro del objeto Parquet, se prefiere el estándar.
Particionamiento: los objetos deben particionarse por región, AWS cuenta y EventDay. Los objetos deben tener el prefijo.
source location/region=region/accountId=accountID/eventDay=yyyyMMdd/Tamaño y velocidad del objeto: los archivos enviados a Security Lake deben enviarse en incrementos de entre 5 minutos y 1 día del evento. Los clientes pueden enviar archivos con más frecuencia de 5 minutos si los archivos tienen un tamaño superior a 256 MB. El requisito de objeto y tamaño es optimizar Security Lake para el rendimiento de las consultas. El incumplimiento de los requisitos de fuente personalizados puede afectar al rendimiento de Security Lake.
Clasificación: dentro de cada Parquet-formatted objeto, los registros deben ordenarse por tiempo para reducir el costo de consultar los datos.
nota
Utilice la herramienta de validación OCSF OCSF Schema En el caso de las fuentes personalizadas, Security Lake admite la versión 1.3 y anteriores de OCSF.
Requisitos de partición para la ingesta de fuentes personalizadas en Security Lake
Para facilitar el procesamiento de datos y las consultas eficientes, debemos cumplir con los requisitos de particionamiento, objetos y tamaño al agregar una fuente personalizada a Security Lake:
- Particiones
-
Los objetos deben particionarse según la ubicación de origen y la Región de AWS fecha Cuenta de AWS.
-
La ruta de datos de la partición está formateada como
/ext/.custom-source-name/region=region/accountId=accountID/eventDay=YYYYMMDDUna partición de ejemplo con un nombre de bucket de ejemplo es
aws-security-data-lake-.us-west-2-lake-uid/ext/custom-source-name/region=us-west-2/accountId=123456789012/eventDay=20230428/
En la siguiente lista se describen los parámetros que se utilizan en la partición de ruta de S3:
-
El nombre del bucket de Amazon S3 en el que Security Lake almacena sus datos de origen personalizados.
-
source-location: prefijo para el origen personalizado de su bucket de S3. Security Lake almacena todos los objetos de S3 de un origen determinado con este prefijo, que es exclusivo de ese origen. -
region— Región de AWS al que se cargan los datos. Por ejemplo, debes usarlo para subir datosUS East (N. Virginia)a tu bucket de Security Lake, en la región de EE. UU. Este (Virginia del Norte). -
accountId— Cuenta de AWS ID al que pertenecen los registros de la partición de origen. Para los registros pertenecientes a cuentas externas AWS, recomendamos usar una cadena comoexternaloexternal_externalAccountId. Al adoptar esta convención de nomenclatura, puede evitar la ambigüedad a la hora de nombrar los ID de cuentas externas para que no entren en conflicto con los ID de AWS cuenta o los ID de cuentas externas mantenidos por otros sistemas de administración de identidades. -
eventDay— Marca de hora UTC del registro, truncada a una hora con formato de cadena de ocho caracteres ().YYYYMMDDSi los registros especifican una zona horaria diferente en la marca de tiempo del evento, debes convertir la marca de tiempo en UTC para esta clave de partición.
-
Requisitos previos para agregar una fuente personalizada en Security Lake
Al agregar un origen personalizado, Security Lake crea un rol de IAM que permite al origen escribir datos en la ubicación correcta del lago de datos. El nombre del rol sigue el formato AmazonSecurityLake-Provider-{name of the custom source}-{region} Región de AWS en el que se agrega la fuente personalizada. region Security Lake adjunta una política al rol que permite el acceso al lago de datos. Si ha cifrado el lago de datos con una AWS KMS clave administrada por el cliente, Security Lake también adjunta una política kms:Decrypt y kms:GenerateDataKey permisos a la función. El límite de permisos para este rol lo establece una política AWS administrada denominada AmazonSecurityLakePermissionsBoundary.
Temas
Verificar permisos
Antes de añadir un origen personalizado, verifique que tenga los permisos para realizar las siguientes acciones.
Para verificar sus permisos, utilice IAM para revisar las políticas de IAM asociadas a su identidad de IAM. A continuación, debe comparar la información de estas políticas con la siguiente lista de acciones que debe poder añadir como un origen personalizado.
-
glue:CreateCrawler -
glue:CreateDatabase -
glue:CreateTable -
glue:StopCrawlerSchedule -
iam:GetRole -
iam:PutRolePolicy -
iam:DeleteRolePolicy -
iam:PassRole -
lakeformation:RegisterResource -
lakeformation:GrantPermissions -
s3:ListBucket -
s3:PutObject
Estas acciones le permiten recopilar registros y eventos de una fuente personalizada, enviarlos a la AWS Glue base de datos y tabla correctas y almacenarlos en Amazon S3.
Si utiliza una AWS KMS clave para cifrar su lago de datos desde el lado del servidor, también necesitará permiso para kms:CreateGrantkms:DescribeKey, y. kms:GenerateDataKey
importante
Si piensa usar la consola de Security Lake para agregar una fuente personalizada, puede omitir el paso siguiente y continuar con. Agregar una fuente personalizada en Security Lake La consola de Security Lake ofrece un proceso simplificado para empezar y crea todas los roles de IAM necesarios o utiliza las funciones existentes en su nombre.
Si planea usar la API de Security Lake o AWS CLI agregar una fuente personalizada, continúe con el siguiente paso para crear un rol de IAM que permita el acceso de escritura a la ubicación del bucket de Security Lake.
Cree una función de IAM para permitir el acceso de escritura a la ubicación del bucket de Security Lake (API) y AWS CLI-único paso)
Si usa la API de Security Lake o AWS CLI quiere agregar una fuente personalizada, agregue esta función de IAM para conceder AWS Glue permiso para rastrear sus datos de origen personalizados e identificar las particiones en los datos. Estas particiones son necesarias para organizar los datos y crear y actualizar tablas en el catálogo de datos.
Después de crear este rol de IAM, necesitará el nombre de recurso de Amazon (ARN) del rol para añadir un origen personalizado.
Debes adjuntar la política arn:aws:iam::aws:policy/service-role/AWSGlueServiceRole AWS
gestionada.
Para conceder los permisos necesarios, también debe crear e integrar la siguiente política integrada en su rol para poder leer los archivos de datos de la fuente personalizada y las tablas create/update del catálogo de AWS Glue datos. Rastreador de AWS Glue
Adjunte la siguiente política de confianza para permitir que una Cuenta de AWS persona asuma el rol en función del ID externo:
Si el bucket de S3 de la región en la que vas a añadir la fuente personalizada está cifrado con un depósito gestionado por el cliente AWS KMS key, también debes adjuntar la siguiente política al rol y a tu política de claves de KMS:
{ "Effect": "Allow", "Action": [ "kms:GenerateDataKey" "kms:Decrypt" ], "Condition": { "StringLike": { "kms:EncryptionContext:aws:s3:arn": [ "arn:aws:s3:::{{name of S3 bucket created by Security Lake}" ] } }, "Resource": [ "{{ARN of customer managed key}}" ] }