Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo configurar el entorno de AWS para que Microsoft Sentinel pueda realizar acciones automatizadas en un usuario que asume un rol SAML o en una cuenta de AWS IAM cuando se desencadena una alerta. La interrupción automática de ataques en Microsoft Defender XDR utiliza señales de alta confianza para contener activos comprometidos y limitar los daños de ataques, incluidas las acciones sobre identidades en AWS. Antes de comenzar, asegúrese de que se cumplen los requisitos previos de AWS y Microsoft Sentinel necesarios.
Requisitos previos
Antes de empezar, necesitará los siguientes requisitos previos:
- Tiene una cuenta de AWS activa con privilegios administrativos.
- El área de trabajo de análisis de Microsoft Sentinel está conectada al portal de operaciones de seguridad unificadas.
- El AWS Connector para Microsoft Sentinel está desplegado y habilitado.
- Los registros de AWS CloudTrail se están ingieriendo en Microsoft Sentinel; véase Conectar Microsoft Sentinel a Amazon Web Services para ingerir los datos de los registros de servicios de AWS.
- Los roles y permisos de IAM adecuados se configuran en AWS para permitir que Microsoft Sentinel realicen acciones en cuentas de IAM.
- La solución de Amazon Web Services se instala desde Content Hub en Microsoft Sentinel para que el conector S3 de Amazon Web Services aparezca en la galería de conectores de datos.
Paso 1: Preparación de AWS para la integración
Complete las siguientes tareas para preparar el entorno de AWS para la integración con Microsoft Sentinel.
1.1 Creación de un rol de IAM dedicado para Microsoft Sentinel
Cree un nuevo rol de IAM en la consola de administración de AWS.
Seleccione Servicio de AWS como entidad de confianza y elija EC2 como marcador de posición temporal. Reemplaza esta relación de confianza por el principal correcto de Microsoft Sentinel en Configurar la relación de confianza.
Adjunte la siguiente directiva de IAM al rol. Esta directiva concede Microsoft Sentinel los permisos necesarios para administrar las directivas de rol y usuario de IAM para las acciones de interrupción de ataques. Reemplaza <YOUR_ACCOUNT_ID> según sea necesario:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:DeleteRolePolicy", "iam:PutUserPolicy", "iam:AttachUserPolicy", "iam:ListUserPolicies", "iam:PutRolePolicy", "iam:GetUser", "iam:DetachUserPolicy", "iam:GetRolePolicy", "iam:DeleteUserPolicy", ], "Resource": "*" } ] }
1.2 Configurar relación de confianza
Cree una directiva de confianza personalizada para el rol de IAM.
Utilice la siguiente directiva de confianza, especificando la entidad de integración de Microsoft Sentinel (reemplace <YOUR_AZURE_SUBSCRIPTION_ID> por su ID de suscripción de Azure real).
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "ec2.amazonaws.com",
"AWS": "arn:aws:iam::<YOUR_AZURE_SUBSCRIPTION_ID>:root"
},
"Action": "sts:AssumeRole"
}
]
}
Paso 2: Habilitar CloudTrail
Habilite el registro de CloudTrail en todas las regiones de AWS para que Microsoft Sentinel pueda recibir los datos de actividad necesarios.
En la consola de AWS, vaya a CloudTrail.
Asegúrese de que cloudtrail está habilitado y que el registro está activo para todas las regiones.
Paso 3: Implementación y habilitación del conector de AWS en Microsoft Sentinel
Implemente y habilite el conector de datos de AWS S3 en Microsoft Sentinel para que pueda recibir datos de registro de su entorno de AWS. Antes de empezar, asegúrese de que la solución Amazon Web Services está instalada desde Content Hub en Microsoft Sentinel para que el conector de Amazon Web Services S3 aparezca en la galería de conectores de datos.
En el Azure Portal, vaya a Microsoft Sentinel > Conectores de datos.
Seleccione Amazon Web Services S3 en la galería de conectores de datos.
Siga las instrucciones de Conexión de Microsoft Sentinel a Amazon Web Services para ingerir datos de registro de servicio de AWS para configurar su entorno de AWS y conectarlos a Microsoft Sentinel.
Proporcione el ARN de rol de IAM y la URL de la cola de Amazon SQS que recibe notificaciones de registros de S3 procedentes de su entorno de AWS. Estos valores se crean cuando configuras el conector siguiendo Conectar Microsoft Sentinel a Amazon Web Services para obtener los datos del registro de servicios de AWS.
Paso 4: Validación de la integración
Use las siguientes comprobaciones para confirmar que la integración del conector de AWS funciona correctamente.
En Microsoft Sentinel, confirme que el estado del conector es Conectado.
Compruebe el estado de la ingesta de registros y del conector mediante la tabla de diagnóstico SentinelHealth, que informa sobre el estado de la ingesta y del conector en su área de trabajo de Log Analytics. Compruebe también el estado de la cola de AWS SQS para confirmar que se están procesando las notificaciones de registro.
En AWS, compruebe que los eventos CloudTrail y GuardDuty se envían a Microsoft Sentinel.
Paso 5: Probar la integración
Realice la prueba siguiente para comprobar que las acciones automatizadas de respuesta de interrupción de ataques funcionan según lo previsto.
Desencadenar una alerta de prueba en AWS (por ejemplo, riesgo de credenciales simuladas).
Confirme que Microsoft Sentinel puede realizar las acciones configuradas en la cuenta de IAM afectada.
Revise los registros de auditoría en AWS y Microsoft Sentinel para comprobar la ejecución correcta.
Paso 6: Supervisión y mantenimiento
Use los procedimientos siguientes para supervisar y mantener la integración a lo largo del tiempo.
- Revise periódicamente los permisos de rol de IAM y los registros de auditoría en AWS.
- Actualice las reglas analíticas y los cuadernos de estrategias de automatización de Microsoft Sentinel según sea necesario para reflejar los cambios en su entorno de AWS.
- Supervise las alertas y las acciones de respuesta en el portal de Microsoft Sentinel.
Los siguientes scripts automatizan el rol de AWS IAM y la configuración del proveedor OIDC para integrar Microsoft Sentinel con AWS para habilitar la interrupción del ataque:
El siguiente script de Bash automatiza la configuración del proveedor OIDC de AWS y la creación de roles de IAM para Microsoft Sentinel integración. Antes de ejecutarlo, asegúrese de que la CLI de AWS está instalada y autenticada con una cuenta que tenga permisos administrativos de IAM. Guarde el fragmento de código como un archivo bash y ejecútelo.
#!/bin/bash
# AWS Sentinel OIDC Setup Script
# Configures IAM roles and policies for Microsoft Sentinel integration
set -e # Exit on error
# Color codes for output
RED='\033[0;31m'
GREEN='\033[0;32m'
YELLOW='\033[1;33m'
CYAN='\033[0;36m'
NC='\033[0m' # No Color
ms_federated_endpoint="sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d"
actions_audience="api://b7c1e142-0933-4310-ba00-8b28878bfece"
role_name="OIDC_Actions_Sentinel"
policy_name="SentinelActionsPolicy"
# Verify AWS credentials are configured
echo -e "${CYAN}Verifying AWS credentials...${NC}"
if ! account_id=$(aws sts get-caller-identity --query Account --output text 2>&1); then
echo -e "\n${RED}ERROR: AWS credentials not configured or invalid${NC}"
echo -e "${RED}Details: $account_id${NC}"
echo -e "\n${YELLOW}Please authenticate using one of these methods:${NC}"
echo -e "${YELLOW} 1. Run 'aws configure' to set up credentials${NC}"
echo -e "${YELLOW} 2. Set AWS environment variables (AWS_ACCESS_KEY_ID, AWS_SECRET_ACCESS_KEY)${NC}"
echo -e "${YELLOW} 3. Use 'aws sso login --profile <profile-name>' for SSO${NC}"
exit 1
fi
echo -e "${GREEN}✓ AWS authenticated (Account: $account_id)${NC}"
trust_policy_document=$(cat << EOM
{
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Federated": "arn:aws:iam::$account_id:oidc-provider/$ms_federated_endpoint/"
},
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": {
"StringEquals": {
"$ms_federated_endpoint/:aud": "$actions_audience",
"sts:RoleSessionName": "MicrosoftSentinel_$account_id"
}
}
}
]
}
EOM
)
permissions_policy_document=$(cat << EOM
{
"Statement": [
{
"Sid": "SentinelActionsPermissions",
"Effect": "Allow",
"Action": [
"iam:GetUserPolicy",
"iam:DeleteRolePolicy",
"iam:PutUserPolicy",
"iam:AttachUserPolicy",
"iam:ListUserPolicies",
"iam:PutRolePolicy",
"iam:GetUser",
"iam:DetachUserPolicy",
"iam:GetRolePolicy",
"iam:DeleteUserPolicy",
"s3:PutBucketPublicAccessBlock"
],
"Resource": "*"
}
]
}
EOM
)
aws iam add-client-id-to-open-id-connect-provider --open-id-connect-provider-arn arn:aws:iam::$account_id:oidc-provider/$ms_federated_endpoint/ --client-id $actions_audience
aws iam create-role --role-name $role_name --assume-role-policy-document "$trust_policy_document" || aws iam update-assume-role-policy --role-name $role_name --policy-document "$trust_policy_document"
aws iam put-role-policy --role-name $role_name --policy-name $policy_name --policy-document "$permissions_policy_document"