オープンサイバーセキュリティスキーマフレームワーク (OCSF) - Amazon Security Lake

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

オープンサイバーセキュリティスキーマフレームワーク (OCSF)

OCSFとは何ですか

Open Cybersecurity Schema Framework (OCSF) は、サイバーセキュリティ業界における AWS および主要なパートナーによる、共同のオープンソースの取り組みです。OCSF は、一般的なセキュリティイベントの標準スキーマを提供し、スキーマの進化を容易にするバージョニング基準を定義し、セキュリティログの作成者と利用者を対象とした自己管理プロセスを組み込んでいます。OCSF のパブリックソースコードは でホストされますGitHub

Security Lake は、ネイティブにサポートされている から取得したログとイベント AWS サービス を OCSF スキーマに自動的に変換します。OCSF に変換すると、Security Lake はデータを の Amazon Simple Storage Service (Amazon S3) バケット ( ごとに 1 つのバケット AWS リージョン) に保存します AWS アカウント。カスタムソースからセキュリティレイクに書き込まれるログとイベントは、OCSF スキーマと Apache Parquet 形式に準拠している必要があります。サブスクライバーは、ログとイベントを汎用の Parquet レコードとして扱うことも、OCSF スキーマのイベントクラスを適用してレコードに含まれる情報をより正確に解釈することもできます。

OCSF イベントクラス

特定の Security Lake ソースからのログとイベントは、OCSF で定義された特定のイベントクラスと一致します。OCSFのイベントクラスには、DNS アクティビティ、SSH アクティビティ、認証などがあります。特定のソースがどのイベントクラスと一致するかを指定できます。

OCSFソースの識別

OCSF は、さまざまなフィールドを使用して、特定のログやイベントの発生元を特定するのに役立ちます。これらは、Security Lake のソースとしてネイティブにサポートされている AWS サービス の関連フィールドの値です。

The OCSF source identification for AWS log sources (Version 1) are listed in the following table.

ソース metadata.product.name metadata.product.vendor_name metadata.product.feature.name class_name metadata.version

CloudTrail Lambda データイベント

CloudTrail

AWS

Data

API Activity

1.0.0-rc.2

CloudTrail 管理イベント

CloudTrail

AWS

Management

API Activity, Authentication, または Account Change

1.0.0-rc.2

CloudTrail S3 データイベント

CloudTrail

AWS

Data

API Activity

1.0.0-rc.2

Route 53

Route 53

AWS

Resolver Query Logs

DNS Activity

1.0.0-rc.2

Security Hub

Security Hub

AWS

Security Hub ProductName値と一致します

Security Finding

1.0.0-rc.2

VPC Flow Logs

Amazon VPC

AWS

Flowlogs

Network Activity

1.0.0-rc.2

The OCSF source identification for AWS log sources (Version 2) are listed in the following table.

ソース metadata.product.name metadata.product.vendor_name metadata.product.feature.name class_name metadata.version

CloudTrail Lambda データイベント

CloudTrail

AWS

Data

API Activity

1.1.0

CloudTrail 管理イベント

CloudTrail

AWS

Management

API Activity, Authentication, または Account Change

1.1.0

CloudTrail S3 データイベント

CloudTrail

AWS

Data

API Activity

1.1.0

Route 53

Route 53

AWS

Resolver Query Logs

DNS Activity

1.1.0

Security Hub

AWS Security Finding 形式 (ASFF) ProductNameの値と一致します

AWS Security Finding Format (ASFF) CompanyNameの値と一致します

ASFF featureNameの値と一致 ProductFields

Vulnerability Finding, Compliance Finding, or Detection Finding

1.1.0

VPC Flow Logs

Amazon VPC

AWS

Flowlogs

Network Activity

1.1.0

EKS 監査ログ

Amazon EKS

AWS

Elastic Kubernetes Service

API Activity

1.1.0

AWS WAF v2 ログ

AWS WAF

AWS

HTTP Activity

1.1.0