Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengumpulkan data dari Layanan AWS di Danau Keamanan
Amazon Security Lake dapat mengumpulkan log dan peristiwa dari yang didukung secara asli berikut ini: Layanan AWS
-
AWS CloudTrail manajemen dan peristiwa data (S3, Lambda)
-
Log Audit Layanan Amazon Elastic Kubernetes (Amazon EKS)
-
Log kueri Amazon Route 53 Resolver
-
AWS Security Hub CSPM temuan
-
Log Aliran Awan Pribadi Virtual Amazon (Amazon VPC)
-
AWS WAF log v2
Security Lake secara otomatis mengubah data ini menjadi format Buka Kerangka Skema Keamanan Siber (OCSF) di Danau Keamanan dan Apache Parquet.
Untuk menambahkan satu atau beberapa layanan sebelumnya sebagai sumber log di Security Lake, Anda tidak perlu mengonfigurasi logging secara terpisah di layanan ini, kecuali peristiwa CloudTrail manajemen. Jika Anda telah mengonfigurasi logging di layanan ini, Anda tidak perlu mengubah konfigurasi logging untuk menambahkannya sebagai sumber log di Security Lake. Security Lake menarik data langsung dari layanan ini melalui aliran peristiwa yang independen dan duplikat.
Prasyarat: Verifikasi izin
Untuk menambahkan Layanan AWS sebagai sumber di Security Lake, Anda harus memiliki izin yang diperlukan. Pastikan kebijakan AWS Identity and Access Management (IAM) yang dilampirkan ke peran yang Anda gunakan untuk menambahkan sumber memiliki izin untuk melakukan tindakan berikut:
Disarankan agar peran memiliki kondisi dan ruang lingkup sumber daya berikut untuk s3:PutObject izin S3:getObject dan.
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowUpdatingSecurityLakeS3Buckets",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:PutObject"
],
"Resource": "arn:aws:s3:::aws-security-data-lake*",
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}"
}
}
}
]
}
Tindakan ini memungkinkan Anda untuk mengumpulkan log dan peristiwa dari an Layanan AWS dan mengirimkannya ke AWS Glue database dan tabel yang benar.
Jika Anda menggunakan AWS KMS kunci untuk enkripsi sisi server dari danau data Anda, Anda juga memerlukan izin untuk. kms:DescribeKey
Menambahkan Layanan AWS sebagai sumber
Setelah Anda menambahkan Layanan AWS sebagai sumber, Security Lake secara otomatis mulai mengumpulkan log keamanan dan peristiwa darinya. Instruksi ini memberi tahu Anda cara menambahkan sumber yang didukung Layanan AWS secara asli di Security Lake. Untuk petunjuk tentang menambahkan sumber khusus, lihatMengumpulkan data dari sumber khusus di Security Lake.
- Console
-
Untuk menambahkan AWS sumber log (konsol)
Buka konsol Security Lake di https://console.aws.amazon.com/securitylake/.
-
Pilih Sumber dari panel navigasi.
-
Pilih dari Layanan AWS mana Anda ingin mengumpulkan data, dan pilih Konfigurasi.
-
Di bagian Pengaturan sumber, aktifkan sumber dan pilih Versi sumber data yang ingin Anda gunakan untuk penyerapan data. Secara default, versi terbaru dari sumber data dicerna oleh Security Lake.
Jika Anda tidak memiliki izin peran yang diperlukan untuk mengaktifkan versi baru sumber AWS log di Wilayah yang ditentukan, hubungi administrator Security Lake Anda. Untuk informasi selengkapnya, lihat Memperbarui izin peran.
Agar pelanggan Anda dapat mengambil versi sumber data yang dipilih, Anda juga harus memperbarui pengaturan pelanggan Anda. Untuk detail tentang cara mengedit pelanggan, lihat Manajemen pelanggan di Amazon Security Lake.
Secara opsional, Anda dapat memilih untuk mengkonsumsi versi terbaru saja dan menonaktifkan semua versi sumber sebelumnya yang digunakan untuk penyerapan data.
-
Di bagian Wilayah, pilih Wilayah tempat Anda ingin mengumpulkan data untuk sumbernya. Security Lake akan mengumpulkan data dari sumber dari semua akun di Wilayah yang dipilih.
-
Pilih Aktifkan.
- API
-
Untuk menambahkan sumber AWS log (API)
Untuk menambahkan Layanan AWS sebagai sumber secara terprogram, gunakan CreateAwsLogSource operasi Security Lake API. Jika Anda menggunakan AWS Command Line Interface (AWS CLI), jalankan perintah create-aw s-log-source. Parameter sourceName dan regions diperlukan. Secara opsional, Anda dapat membatasi ruang lingkup sumber untuk spesifik accounts atau spesifiksourceVersion.
Bila Anda tidak memberikan parameter dalam perintah Anda, Security Lake mengasumsikan bahwa parameter yang hilang mengacu pada seluruh set. Misalnya, jika Anda tidak memberikan accounts parameter, perintah tersebut berlaku untuk seluruh rangkaian akun di organisasi Anda.
Contoh berikut menambahkan Log Aliran VPC sebagai sumber di akun dan Wilayah yang ditunjuk. Contoh ini diformat untuk Linux, macOS, atau Unix, dan menggunakan karakter garis miring terbalik (\) untuk meningkatkan keterbacaan.
Jika Anda menerapkan permintaan ini ke Wilayah di mana Anda belum mengaktifkan Security Lake, Anda akan menerima kesalahan. Anda dapat mengatasi kesalahan dengan mengaktifkan Security Lake di Wilayah tersebut atau dengan menggunakan regions parameter untuk menentukan hanya Wilayah di mana Anda telah mengaktifkan Security Lake.
$ aws securitylake create-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions=["us-east-2"],sourceVersion="2.0"
Mendapatkan status pengumpulan sumber
Pilih metode akses Anda, dan ikuti langkah-langkah untuk mendapatkan snapshot dari akun dan sumber yang pengumpulan log diaktifkan di Wilayah saat ini.
- Console
-
- API
-
Untuk mendapatkan status pengumpulan log di Wilayah saat ini, gunakan GetDataLakeSources operasi Security Lake API. Jika Anda menggunakan AWS CLI, jalankan perintah get-data- lake-sources. Untuk accounts parameter, Anda dapat menentukan satu atau lebih Akun AWS ID sebagai daftar. Jika permintaan Anda berhasil, Security Lake mengembalikan snapshot untuk akun tersebut di Wilayah saat ini, termasuk AWS sumber mana Security Lake mengumpulkan data dan status setiap sumber. Jika Anda tidak menyertakan accounts parameter, respons akan mencakup status pengumpulan log untuk semua akun di mana Security Lake dikonfigurasi di Wilayah saat ini.
Misalnya, AWS CLI perintah berikut mengambil status pengumpulan log untuk akun yang ditentukan di Wilayah saat ini. Contoh ini diformat untuk Linux, macOS, atau Unix, dan menggunakan karakter garis miring terbalik (\) untuk meningkatkan keterbacaan.
$ aws securitylake get-data-lake-sources \
--accounts "123456789012" "111122223333"
Menghapus sebuah Layanan AWS sebagai sumber
Pilih metode akses Anda, dan ikuti langkah-langkah ini untuk menghapus sumber yang didukung secara asli Layanan AWS sebagai sumber Security Lake. Anda dapat menghapus sumber untuk satu atau lebih Wilayah. Saat Anda menghapus sumber, Security Lake berhenti mengumpulkan data dari sumber tersebut di Wilayah dan akun yang ditentukan, dan pelanggan tidak dapat lagi menggunakan data baru dari sumber. Namun, pelanggan masih dapat menggunakan data yang dikumpulkan Security Lake dari sumbernya sebelum dihapus. Anda hanya dapat menggunakan instruksi ini untuk menghapus sumber yang didukung Layanan AWS secara asli. Untuk informasi tentang menghapus sumber khusus, lihatMengumpulkan data dari sumber khusus di Security Lake.
- Console
-
Buka konsol Security Lake di https://console.aws.amazon.com/securitylake/.
-
Pilih Sumber dari panel navigasi.
-
Pilih sumber, dan pilih Non aktifkan.
-
Pilih Wilayah atau Wilayah di mana Anda ingin berhenti mengumpulkan data dari sumber ini. Security Lake akan berhenti mengumpulkan data dari sumber dari semua akun di Wilayah yang dipilih.
- API
-
Untuk menghapus Layanan AWS sebagai sumber secara terprogram, gunakan DeleteAwsLogSource operasi Security Lake API. Jika Anda menggunakan AWS Command Line Interface (AWS CLI), jalankan perintah delete-aw s-log-source. Parameter sourceName dan regions diperlukan. Secara opsional, Anda dapat membatasi ruang lingkup penghapusan ke tertentu accounts atau spesifiksourceVersion.
Bila Anda tidak memberikan parameter dalam perintah Anda, Security Lake mengasumsikan bahwa parameter yang hilang mengacu pada seluruh set. Misalnya, jika Anda tidak memberikan accounts parameter, perintah tersebut berlaku untuk seluruh rangkaian akun di organisasi Anda.
Contoh berikut menghapus Log Aliran VPC sebagai sumber di akun dan Wilayah yang ditunjuk.
$ aws securitylake delete-aws-log-source \
--sources sourceName=VPC_FLOW,accounts='["123456789012", "111122223333"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
Contoh berikut menghapus Rute 53 sebagai sumber di akun dan Wilayah yang ditunjuk.
$ aws securitylake delete-aws-log-source \
--sources sourceName=ROUTE53,accounts='["123456789012"]',regions='["us-east-1", "us-east-2"]',sourceVersion="2.0"
Contoh sebelumnya diformat untuk Linux, macOS, atau Unix, dan mereka menggunakan karakter garis miring terbalik (\) untuk meningkatkan keterbacaan.