View a markdown version of this page

Third-party integrazione delle fonti di dati - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Third-party integrazione delle fonti di dati

L'integrazione delle CloudWatch pipeline con una fonte di dati di terze parti consente di collegare strumenti di sicurezza esterni, provider di identità e piattaforme di monitoraggio alle CloudWatch pipeline per un'analisi centralizzata dei dati. Questa integrazione consolida gli eventi di sicurezza, i registri di controllo e i dati di telemetria provenienti da più fonti.

Nota

I dati raccolti da fonti di terze parti vengono modificati per aderire allo schema richiesto quando vengono raccolti tramite pipeline. CloudWatch L'origine dati originale non viene conservata da. CloudWatch

Third-party i dati possono essere raccolti utilizzando due metodi:

  1. Integrazione diretta delle API: alcune fonti offrono API Event Stream in cui è sufficiente fornire le credenziali API per configurare il connettore

  2. Integrazione con S3 Bucket: i dati provenienti dalle fonti possono essere inseriti in un bucket S3 gestito dal cliente per la raccolta delle pipeline CloudWatch

La tabella seguente ha identificato i metodi di integrazione utilizzati dalle piattaforme di dati di terze parti supportate:

Origine Modello di integrazione Richiede un bucket S3 Richiede una coda SQS Utilizza l'estensione Secrets Manager Policy IAM richieste
DataStream Akamai 2 Consegna S3 No Source-specific Politiche IAM
Check Point NGFW Consegna S3 No Source-specific Politiche IAM
Cisco Duo "Hello, World!" No No Autorizzazioni API per i chiamanti
Cisco Meraki "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Ombrello Cisco Consegna S3 No Source-specific Politiche IAM
CrowdStrike Falcon Consegna S3 No Source-specific Politiche IAM
Drupal Core "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Affidati agli IDaaS "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
F5 BIG-IP Consegna S3 No Source-specific Politiche IAM
GitHub "Hello, World!" No No Sì (facoltativo) Autorizzazioni per i chiamanti delle API
GitLab "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
HashiCorp Vault Consegna S3 No Source-specific Politiche IAM
Jamf Protect Consegna S3 No Source-specific Politiche IAM
ID Microsoft Entra "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Microsoft Office 365 "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Registri degli eventi di Microsoft Windows "Hello, World!" No No Autorizzazioni per i chiamanti delle API
Netskope "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Okta Auth0 "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Okta SSO "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
OneLogin Identità "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Palo Alto Networks NGFW "Hello, World!" No No Autorizzazioni per i chiamanti API
Palo Alto Prisma Cloud "Hello, World!" No No Autorizzazioni per i chiamanti delle API
PingIdentity PingAccess Consegna S3 No Source-specific Politiche IAM
PingIdentity PingFederate Consegna S3 No Source-specific Politiche IAM
PingIdentity PingOne "Hello, World!" No No Autorizzazioni per i chiamanti delle API
Proofpoint TAP "Hello, World!" No No Autorizzazioni API per i chiamanti
Registro di controllo Slack "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
SentinelOne Consegna S3 No Source-specific Politiche IAM
ServiceNow CMDB "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Tanium Endpoint Management Consegna S3 No Source-specific Politiche IAM
Gestione sostenibile delle vulnerabilità "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Wiz CNAPP "Hello, World!" No No Autorizzazioni per i chiamanti dell'API
Zeek Consegna S3 No Source-specific Politiche IAM
Zscaler ZIA/ZPA Consegna S3 No Source-specific Politiche IAM

Third-party È supportata anche l'integrazione inviata tramite Security Hub CSPM. Per informazioni complete sulle integrazioni di terze parti di Security Hub, inclusi i partner supportati e le configurazioni di integrazione con la direzione «Invia risultati», consulta la documentazione sull'integrazione di Security Hub. Third-Party

AWS Security Hub (distinto da Security Hub CSPM) supporta anche integrazioni di terze parti come fonti di dati. Per l'elenco completo delle integrazioni supportate, consulta la documentazione sulle integrazioni di terze parti di Security Hub.

Trasformazione e standardizzazione dei dati

Third-party le integrazioni supportano la trasformazione dei dati in formati standardizzati per un'analisi coerente:

  • Open Cybersecurity Schema Framework (OCSF): converte gli eventi di sicurezza di diversi fornitori in uno schema comune per il rilevamento e l'analisi unificati delle minacce. Poiché OCSF è valido solo per determinate classi di eventi, non tutti gli eventi non elaborati sono mappati su OCSF.

  • Trasformazioni personalizzate: processori di pipeline che normalizzano i formati di dati, arricchiscono gli eventi con un contesto aggiuntivo e filtrano le informazioni pertinenti.

  • Mappatura dei campi: mappatura automatica dei campi specifici del fornitore su nomi di campo standardizzati per interrogazioni e analisi coerenti.

Nota

L'archiviazione dei dati di telemetria da fonti di terze parti in OCSF è una funzionalità opzionale che potrebbe non essere disponibile per tutte le fonti di dati.

Gruppo di log

Third-party i dati vengono inseriti in un gruppo di CloudWatch log. Se si utilizza Console di gestione AWS per configurare le CloudWatch pipeline se il gruppo di log non esiste, viene creato automaticamente tramite la procedura guidata.

Autenticazione e sicurezza

Third-party le integrazioni utilizzano metodi di autenticazione sicuri per proteggere i dati in transito:

  • OAuth 2.0 e registrazione delle applicazioni: autenticazione sicura basata su token per piattaforme cloud come Microsoft e Okta.

  • Chiavi e certificati API: credenziali di autenticazione crittografate per l'accesso diretto alle API.

  • Ruoli e policy IAM: integrazione della gestione delle AWS identità e degli accessi per un accesso sicuro ai bucket S3 e la condivisione dei dati tra account.

Nota

I dati raccolti da fonti di terze parti vengono modificati per aderire allo schema richiesto quando vengono raccolti tramite pipeline. CloudWatch L'origine dati originale non viene conservata da. CloudWatch

Ogni integrazione richiede una configurazione specifica della piattaforma per stabilire una distribuzione sicura dei dati all'ambiente. AWS

Le sezioni seguenti forniscono procedure di configurazione dettagliate per le integrazioni di terze parti supportate. Ogni integrazione include prerequisiti, passaggi di configurazione e procedure di convalida per garantire il corretto flusso di dati.