Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cadre de schéma de cybersécurité ouvert (OCSF) dans Security Lake
Qu'est-ce qu'OCSF ?
L'Open Cybersecurity Schema Framework (OCSF)
Security Lake convertit automatiquement les journaux et les événements pris en charge de manière native Services AWS vers le schéma. OCSF Après la conversion enOCSF, Security Lake stocke les données dans un compartiment Amazon Simple Storage Service (Amazon S3) (un compartiment Région AWS par) dans votre. Compte AWS Les journaux et les événements écrits dans Security Lake à partir de sources personnalisées doivent respecter le OCSF schéma et le format Apache Parquet. Les abonnés peuvent traiter les journaux et les événements comme des enregistrements Parquet génériques ou appliquer la classe d'événements du OCSF schéma pour interpréter plus précisément les informations contenues dans un enregistrement.
OCSFcours d'événements
Les journaux et les événements provenant d'une source Security Lake donnée correspondent à une classe d'événements spécifique définie dansOCSF. DNSActivity, SSH Activity et Authentication sont des exemples de classes d'événements dans OCSF
OCSFidentification de la source
OCSFutilise différents champs pour vous aider à déterminer l'origine d'un ensemble spécifique de journaux ou d'événements. Il s'agit des valeurs des champs pertinents Services AWS qui sont prises en charge nativement en tant que sources dans Security Lake.
The OCSF source identification for AWS log sources (Version 1) are listed in the following table.
Source | metadata.product.name | metadata.product.vendor_name | metadata.product.feature.name | nom_classe | métadonnées.version |
---|---|---|---|---|---|
CloudTrail Événements relatifs aux données Lambda |
|
|
|
|
|
CloudTrail Événements de gestion |
|
|
|
|
|
CloudTrail Événements liés aux données S3 |
|
|
|
|
|
Route 53 |
|
|
|
|
|
Security Hub |
|
|
Correspond à la |
|
|
Journaux de flux VPC |
|
|
|
|
|
The OCSF source identification for AWS log sources (Version 2) are listed in the following table.
Source | metadata.product.name | metadata.product.vendor_name | metadata.product.feature.name | nom_classe | métadonnées.version |
---|---|---|---|---|---|
CloudTrail Événements relatifs aux données Lambda |
|
|
|
|
|
CloudTrail Événements de gestion |
|
|
|
|
|
CloudTrail Événements liés aux données S3 |
|
|
|
|
|
Route 53 |
|
|
|
|
|
Security Hub |
Correspond à AWS la |
Correspond à AWS la |
Correspond à |
|
|
Journaux de flux VPC |
|
|
|
|
|
EKSJournaux d'audit |
|
|
|
|
|
AWS WAF Journaux v2 |
|
|
|
|
|