在 Security Lake 中打开网络安全架构框架 (OCSF) - Amazon Security Lake

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在 Security Lake 中打开网络安全架构框架 (OCSF)

什么是 OCSF?

开放网络安全架构框架 (OCSF) 是由 AWS 网络安全行业的领先合作伙伴共同开发的开源项目。OCSF为常见安全事件提供了标准架构,定义了版本控制标准以促进架构的演变,还包括安全日志生成者和使用者的自治流程。的公共源代码托管OCSF在GitHub

Security Lake 会自动将来自原生支持的日志和事件转换为架构 AWS 服务 。OCSF转换为后OCSF,Security Lake 会将数据存储在您的亚马逊简单存储服务 (Amazon S3) 存储桶( AWS 区域每个存储桶一个存储桶)中。 AWS 账户从自定义来源写入 Security Lake 的日志和事件必须符合OCSF架构和 Apache Parquet 格式。订阅者可以将日志和事件视为通用 Parquet 记录,也可以应用OCSF架构事件类来更准确地解释记录中包含的信息。

OCSF活动类

来自给定 Security Lake 源的日志和事件与中定义的特定事件类别相匹配OCSF。DNS“活动”、“SSH活动” 和 “身份验证” 是中事件类的示例OCSF。您可以指定特定来源所匹配的事件类。

OCSF来源识别

OCSF使用各种字段来帮助您确定一组特定的日志或事件的起源。这些是 Security Lake AWS 服务 中原生支持作为来源的相关字段的值。

The OCSF source identification for AWS log sources (Version 1) are listed in the following table.

来源 metadata.product.name metadata.product.vendor_name metadata.product.feature.name 类名 元数据.version

CloudTrail Lambda 数据事件

CloudTrail

AWS

Data

API Activity

1.0.0-rc.2

CloudTrail 管理活动

CloudTrail

AWS

Management

API ActivityAuthenticationAccount Change

1.0.0-rc.2

CloudTrail S3 数据事件

CloudTrail

AWS

Data

API Activity

1.0.0-rc.2

Route 53

Route 53

AWS

Resolver Query Logs

DNS Activity

1.0.0-rc.2

Security Hub

Security Hub

AWS

匹配 Security Hub ProductName

Security Finding

1.0.0-rc.2

VPC 流日志

Amazon VPC

AWS

Flowlogs

Network Activity

1.0.0-rc.2

The OCSF source identification for AWS log sources (Version 2) are listed in the following table.

来源 metadata.product.name metadata.product.vendor_name metadata.product.feature.name 类名 元数据.version

CloudTrail Lambda 数据事件

CloudTrail

AWS

Data

API Activity

1.1.0

CloudTrail 管理活动

CloudTrail

AWS

Management

API ActivityAuthenticationAccount Change

1.1.0

CloudTrail S3 数据事件

CloudTrail

AWS

Data

API Activity

1.1.0

Route 53

Route 53

AWS

Resolver Query Logs

DNS Activity

1.1.0

Security Hub

匹配 AWS 安全调查结果格式 (ASFF) ProductName

匹配 AWS 安全调查结果格式 (ASFF) CompanyName

匹配来自的featureName值 ASFF ProductFields

Vulnerability Finding, Compliance Finding, or Detection Finding

1.1.0

VPC 流日志

Amazon VPC

AWS

Flowlogs

Network Activity

1.1.0

EKS审核日志

Amazon EKS

AWS

Elastic Kubernetes Service

API Activity

1.1.0

AWS WAF v2 日志

AWS WAF

AWS

HTTP Activity

1.1.0