As detecções especializadas, a investigação de ameaças e os recursos do Cloud Infrastructure Entitlement Management (CIEM) do Security Command Center para a Amazon Web Services (AWS) exigem a ingestão de registros da AWS usando o pipeline de ingestão do Google SecOps. Os tipos de registro da AWS necessários para a ingestão variam de acordo com o que você está configurando:
- O CIEM exige dados do tipo de registro do AWS CloudTrail.
- As detecções especializadas exigem dados de vários tipos de registro da AWS.
Para saber mais sobre os diferentes tipos de registro da AWS, consulte Dispositivos e tipos de registro compatíveis.
Configurar a ingestão de registros da AWS para CIEM
Para gerar descobertas no ambiente da AWS, os recursos do Cloud Infrastructure Entitlement Management (CIEM) exigem dados dos registros do AWS CloudTrail.
Para usar o CIEM, faça o seguinte ao configurar a ingestão de registros da AWS.
Ao configurar o AWS CloudTrail, siga estas etapas:
Crie um destes:
- Uma trilha no nível da organização que extrai dados de registro de todas as contas da AWS.
Uma trilha no nível da conta que extrai dados de registro de contas da AWS selecionadas.
Defina o bucket do Amazon S3 ou a fila do Amazon SQS escolhida para o CIEM para registrar eventos de gerenciamento de todas as regiões.
Ao configurar um feed para ingerir registros da AWS usando a página Feeds do console do Security Operations, siga estas etapas:
- Crie um feed que ingere todos os registros de contas do bucket do Amazon S3 ou da fila do Amazon SQS para todas as regiões.
Defina o par de chave-valor Ingestion labels do feed com base no tipo de origem do feed, usando uma destas opções:
Se o Source type for Amazon S3, configure uma destas opções:
- Para extrair dados a cada 15 minutos, defina o Label como
CIEMe o Value comoTRUE. É possível reutilizar esse feed para outros serviços do Security Command Center em que uma latência de dados de 15 minutos seja aceitável. - Para extrair dados a cada 12 horas, defina o Label como
CIEM_EXCLUSIVEe o Value comoTRUE. Essa opção funciona para o CIEM e outros serviços do Security Command Center em que uma latência de dados de 24 horas seja aceitável.
- Para extrair dados a cada 15 minutos, defina o Label como
Se o Source type for Amazon SQS, defina o Label como
CIEMe o Value comoTRUE.
Se você não configurar a ingestão de registros corretamente, o serviço de detecção do CIEM poderá mostrar descobertas incorretas. Além disso, se houver
problemas com a configuração do CloudTrail, o Security Command Center vai mostrar o
CIEM AWS CloudTrail configuration error.
Para configurar a ingestão de registros, consulte Ingerir registros da AWS no Google Security Operations na documentação do Google SecOps.
Para instruções completas sobre como ativar o CIEM, consulte Ativar o serviço de detecção do CIEM para a AWS. Para mais informações sobre os recursos do CIEM, consulte Visão geral do Cloud Infrastructure Entitlement Management.
Configurar a ingestão de registros da AWS para detecções especializadas
As detecções selecionadas disponíveis no Security Command Center Enterprise ajudam a identificar ameaças em ambientes da AWS usando dados de eventos e de contexto.
Cada conjunto de regras da AWS exige determinados dados para funcionar conforme o esperado, incluindo uma ou mais das seguintes fontes:
- AWS CloudTrail
- AWS GuardDuty
- Dados de contexto da AWS sobre hosts, serviços e VPCs.
- AWS Identity and Access Management
Para usar essas detecções especializadas, é necessário ingerir dados de registro da AWS no locatário do Google SecOps e ativar as regras de detecção especializadas.
Para mais informações, consulte o seguinte na documentação do Google SecOps:
Dispositivos e tipos de registro compatíveis com a AWS: informações sobre os dados exigidos por conjuntos de regras da AWS.
Ingerir registros da AWS no Google Security Operations: etapas para coletar registros do AWS CloudTrail.
Detecções especializadas para dados da AWS: resumo dos conjuntos de regras da AWS nas detecções especializadas de ameaças na nuvem.
Usar detecções especializadas para identificar ameaças: como usar detecções especializadas no Google SecOps.
Consulte Coleta de dados de registro do Google SecOps para informações sobre o tipo de dados de registro que os clientes do Security Command Center Enterprise podem ingerir no locatário do Google SecOps.