Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Collecte de données auprès de Services AWS à Security Lake
Amazon Security Lake peut collecter des journaux et des événements à partir des fichiers pris en charge nativement Services AWS suivants :
-
AWS CloudTrail événements de gestion et de données (S3, Lambda)
-
Journaux d'audit Amazon Elastic Kubernetes Service (Amazon EKS)
-
Journaux de requête Amazon Route 53 Resolver
-
AWS Security Hub CSPM résultats
-
Journaux de flux Amazon Virtual Private Cloud (Amazon VPC)
-
AWS WAF journaux v2
Security Lake transforme automatiquement ces données au Cadre de schéma de cybersécurité ouvert (OCSF) dans Security Lake format Apache Parquet.
Pour ajouter un ou plusieurs des services précédents en tant que source de journal dans Security Lake, vous n'avez pas besoin de configurer séparément la journalisation de ces services, à l'exception CloudTrail des événements de gestion. Si la journalisation est configurée dans ces services, il n'est pas nécessaire de modifier votre configuration de journalisation pour les ajouter en tant que sources de journalisation dans Security Lake. Security Lake extrait les données directement de ces services via un flux d'événements indépendant et dupliqué.
Prérequis : vérifier les autorisations
Pour ajouter une source en Service AWS tant que source dans Security Lake, vous devez disposer des autorisations nécessaires. Vérifiez que la politique Gestion des identités et des accès AWS (IAM) associée au rôle que vous utilisez pour ajouter une source est autorisée à effectuer les actions suivantes :
Il est recommandé que le rôle soit assorti des conditions et de l'étendue des ressources suivantes pour les s3:PutObject autorisations S3:getObject et.
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowUpdatingSecurityLakeS3Buckets",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:PutObject"
],
"Resource": "arn:aws:s3:::aws-security-data-lake*",
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}"
}
}
}
]
}
Ces actions vous permettent de collecter des journaux et des événements à partir de l'an Service AWS et de les envoyer à la AWS Glue base de données et à la table appropriées.
Si vous utilisez une AWS KMS clé pour le chiffrement côté serveur de votre lac de données, vous devez également disposer d'une autorisation pour. kms:DescribeKey
Ajouter un Service AWS en tant que source
Une fois Service AWS que vous avez ajouté une source, Security Lake commence automatiquement à collecter des journaux de sécurité et des événements à partir de celle-ci. Ces instructions vous indiquent comment ajouter une source prise en charge en mode natif Service AWS dans Security Lake. Pour obtenir des instructions sur l'ajout d'une source personnalisée, consultezCollecte de données à partir de sources personnalisées dans Security Lake.
- Console
-
Pour ajouter un AWS source du journal (console)
Ouvrez la console Security Lake à l'adresse https://console.aws.amazon.com/securitylake/.
-
Choisissez Sources dans le volet de navigation.
-
Sélectionnez la source à partir de Service AWS laquelle vous souhaitez collecter des données, puis choisissez Configurer.
-
Dans la section Paramètres de source, activez la source et sélectionnez la version de la source de données que vous souhaitez utiliser pour l'ingestion de données. Par défaut, la dernière version de la source de données est ingérée par Security Lake.
Si vous ne disposez pas des autorisations de rôle requises pour activer la nouvelle version de la source de AWS journal dans la région spécifiée, contactez votre administrateur Security Lake. Pour plus d'informations, consultez la section Mettre à jour les autorisations de rôle.
Pour que vos abonnés puissent ingérer la version sélectionnée de la source de données, vous devez également mettre à jour leurs paramètres d'abonnement. Pour en savoir plus sur la façon de modifier un abonné, consultez la section Gestion des abonnés dans Amazon Security Lake.
Vous pouvez éventuellement choisir d'ingérer uniquement la dernière version et de désactiver toutes les versions sources précédentes utilisées pour l'ingestion de données.
-
Dans la section Régions, sélectionnez les régions dans lesquelles vous souhaitez collecter des données pour la source. Security Lake collectera les données de la source à partir de tous les comptes des régions sélectionnées.
-
Sélectionnez Activer.
- API
-
Pour ajouter une source de AWS journal (API)
Pour ajouter un Service AWS en tant que source par programmation, utilisez le CreateAwsLogSource fonctionnement de l'API Security Lake. Si vous utilisez le AWS Command Line Interface (AWS CLI), exécutez la commande create-aws-log-source. Les paramètres sourceName et regions sont obligatoires. Vous pouvez éventuellement limiter la portée de la source à un accounts ou plusieurssourceVersion.
Lorsque vous ne fournissez aucun paramètre dans votre commande, Security Lake suppose que le paramètre manquant fait référence à l'ensemble complet. Par exemple, si vous ne fournissez pas le accounts paramètre, la commande s'applique à l'ensemble des comptes de votre organisation.
L'exemple suivant ajoute les journaux de flux VPC en tant que source dans les comptes et les régions désignés. Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.
Si vous appliquez cette demande à une région dans laquelle vous n'avez pas activé Security Lake, vous recevrez un message d'erreur. Vous pouvez résoudre l'erreur en activant Security Lake dans cette région ou en utilisant le regions paramètre pour spécifier uniquement les régions dans lesquelles vous avez activé Security Lake.
$ aws securitylake create-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions=["us-east-2"],sourceVersion="2.0"
Obtenir l'état de la collection de sources
Choisissez votre méthode d'accès et suivez les étapes pour obtenir un aperçu des comptes et des sources pour lesquels la collecte de journaux est activée dans la région actuelle.
- Console
-
Pour connaître l'état de la collecte des journaux dans la région actuelle
Ouvrez la console Security Lake à l'adresse https://console.aws.amazon.com/securitylake/.
-
Dans le volet de navigation, choisissez Accounts.
-
Passez le curseur sur le numéro dans la colonne Sources pour voir quels journaux sont activés pour le compte sélectionné.
- API
-
Pour obtenir l'état de la collecte des journaux dans la région actuelle, utilisez le GetDataLakeSources fonctionnement de l'API Security Lake. Si vous utilisez le AWS CLI, exécutez la commande https://docs.aws.amazon.com/cli/latest/reference/securitylake/get-data-lake-sources.html get-data-lake-sources. Pour le accounts paramètre, vous pouvez spécifier un ou plusieurs Compte AWS ID sous forme de liste. Si votre demande aboutit, Security Lake renvoie un instantané des comptes de la région actuelle, y compris les AWS sources auprès desquelles Security Lake collecte les données et l'état de chaque source. Si vous n'incluez pas le accounts paramètre, la réponse inclut l'état de la collecte des journaux pour tous les comptes dans lesquels Security Lake est configuré dans la région actuelle.
Par exemple, la AWS CLI commande suivante récupère l'état de collecte des journaux pour les comptes spécifiés dans la région actuelle. Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.
$ aws securitylake get-data-lake-sources \
--accounts "123456789012" "111122223333"
Supprimer un Service AWS en tant que source
Choisissez votre méthode d'accès et suivez ces étapes pour supprimer une source prise en charge nativement en Service AWS tant que source Security Lake. Vous pouvez supprimer une source pour une ou plusieurs régions. Lorsque vous supprimez la source, Security Lake arrête de collecter les données de cette source dans les régions et les comptes spécifiés, et les abonnés ne peuvent plus consommer de nouvelles données provenant de la source. Cependant, les abonnés peuvent toujours utiliser les données que Security Lake a collectées à la source avant la suppression. Vous ne pouvez utiliser ces instructions que pour supprimer une source prise en charge Service AWS en mode natif. Pour plus d'informations sur la suppression d'une source personnalisée, consultezCollecte de données à partir de sources personnalisées dans Security Lake.
- Console
-
Ouvrez la console Security Lake à l'adresse https://console.aws.amazon.com/securitylake/.
-
Choisissez Sources dans le volet de navigation.
-
Sélectionnez une source, puis choisissez Désactiver.
-
Sélectionnez la ou les régions dans lesquelles vous souhaitez arrêter de collecter des données à partir de cette source. Security Lake cessera de collecter des données à partir de la source à partir de tous les comptes des régions sélectionnées.
- API
-
Pour supprimer un Service AWS en tant que source par programmation, utilisez le DeleteAwsLogSource fonctionnement de l'API Security Lake. Si vous utilisez le AWS Command Line Interface (AWS CLI), exécutez la commande https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/delete-aws-log-source.html delete-aws-log-source. Les paramètres sourceName et regions sont obligatoires. Vous pouvez éventuellement limiter la portée de la suppression à une donnée accounts ou à une donnée spécifiquesourceVersion.
Lorsque vous ne fournissez aucun paramètre dans votre commande, Security Lake suppose que le paramètre manquant fait référence à l'ensemble complet. Par exemple, si vous ne fournissez pas le accounts paramètre, la commande s'applique à l'ensemble des comptes de votre organisation.
L'exemple suivant supprime les journaux de flux VPC en tant que source dans les comptes et les régions désignés.
$ aws securitylake delete-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
L'exemple suivant supprime Route 53 en tant que source dans le compte et les régions désignés.
$ aws securitylake delete-aws-log-source \
--sources sourceName=ROUTE53,accounts='["123456789012"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
Les exemples précédents sont mis en forme pour Linux, macOS ou Unix, et ils utilisent la barre oblique inverse (\) pour améliorer la lisibilité.