Połącz Microsoft Sentinel z usługą Amazon Web Services, aby pozyskiwać dane dzienników usług AWS

Łącznik dziennika usług Amazon Web Services (AWS) jest dostępny w dwóch wersjach: starszym łączniku do zarządzania usługą CloudTrail i dziennikami danych oraz nowej wersji, która może pozyskiwać dzienniki z następujących usług AWS, ściągając je z zasobnika S3 (linki są do dokumentacji platformy AWS):

Zakładka złącza S3 wyjaśnia, jak skonfigurować złącze AWS S3 za pomocą jednej z dwóch metod:

Wymagania wstępne

Konfiguracja automatyczna

Aby uprościć proces onboardingu, Microsoft Sentinel udostępnił skrypt PowerShell do automatyzacji konfiguracji strony AWS konektora; wymaganych zasobów, danych uwierzytelniających i uprawnień AWS.

Skrypt:

  • Tworzy internetowego dostawcę tożsamości OIDC do uwierzytelniania użytkowników Microsoft Entra ID w AWS. Jeśli dostawca tożsamości sieciowej już istnieje, skrypt dodaje Microsoft Sentinel jako odbiorcę do istniejącego dostawcy.

  • Tworzy rolę przyjętą przez funkcję IAM z minimalnymi niezbędnymi uprawnieniami, aby przyznać użytkownikom uwierzytelnionym przez OIDC dostęp do dzienników w danym zasobniku S3 i kolejce SQS.

  • Umożliwia określonym usługom AWS wysyłanie dzienników do tego zasobnika S3 oraz komunikatów z powiadomieniami do tej kolejki SQS.

  • W razie potrzeby tworzy bucket S3 do przechowywania logów oraz kolejkę SQS do powiadomień.

  • Konfiguruje wszelkie niezbędne zasady uprawnień usługi IAM i stosuje je do roli IAM utworzonej powyżej.

W przypadku chmur Azure Government specjalistyczny skrypt tworzy innego dostawcę tożsamości sieciowej OIDC i przypisuje mu rolę IAM.

Instrukcje

Aby uruchomić skrypt w celu skonfigurowania łącznika, wykonaj następujące kroki:

  1. Z menu nawigacji Microsoft Sentinel wybierz pozycję Łączniki danych.

  2. Wybierz pozycję Amazon Web Services S3 z galerii łączników danych.

    Jeśli nie widzisz łącznika, zainstaluj rozwiązanie Amazon Web Services z Content Hub w usłudze Microsoft Sentinel.

  3. W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika.

  4. W sekcji Konfiguracja, w obszarze 1. Skonfiguruj środowisko AWS, rozwiń opcję Konfiguracja przy użyciu skryptu programu PowerShell (zalecane).

  5. Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby pobrać i wyodrębnić skrypt instalacyjny AWS S3 (link pobiera plik zip zawierający główny skrypt konfiguracji i skrypty pomocnika) ze strony łącznika.

    Uwaga

    Aby importować logi AWS do chmury Azure Government, zamiast tego pobierz i rozpakuj ten specjalny skrypt konfiguracji AWS S3 Gov.

  6. Przed uruchomieniem skryptu uruchom polecenie aws configure w wierszu polecenia programu PowerShell i wprowadź odpowiednie informacje zgodnie z wyświetlanymi monitami. Zobacz Interfejs wiersza poleceń AWS | Podstawy konfiguracji (z dokumentacji AWS), aby uzyskać szczegółowe informacje.

  7. Teraz uruchom skrypt. Skopiuj polecenie ze strony łącznika (w obszarze "Uruchom skrypt, aby skonfigurować środowisko") i wklej je w wierszu polecenia.

  8. Skrypt monituje o wprowadzenie identyfikatora obszaru roboczego. Ten identyfikator jest wyświetlany na stronie łącznika. Skopiuj go i wklej w wierszu polecenia skryptu.

    Zrzut ekranu przedstawiający polecenie uruchamiania skryptu konfiguracji i identyfikatora obszaru roboczego.

  9. Po zakończeniu działania skryptu skopiuj rolę ARN i adres URL SQS z wyjścia skryptu i wklej je do odpowiednich pól na stronie łącznika pod 2. Dodaj połączenie.

    Zrzut ekranu przedstawiający dane wyjściowe skryptu konfiguracji łącznika A W S.

    Zrzut ekranu przedstawiający wklejanie informacji o roli A W S ze skryptu do łącznika S3.

  10. Wybierz typ danych z listy rozwijanej Tabela docelowa . Informuje to łącznik, z której usługi AWS mają być zbierane dzienniki dla tego połączenia oraz do której tabeli usługi Log Analytics są zapisywane pozyskane dane. Następnie wybierz pozycję Dodaj połączenie.

Uwaga

Wykonanie skryptu może potrwać do 30 minut.

Ręczna konfiguracja

Zalecamy wdrożenie tego łącznika przy użyciu skryptu automatycznej konfiguracji. Jeśli z jakiegokolwiek powodu nie chcesz korzystać z tej wygody, wykonaj poniższe kroki, aby ręcznie skonfigurować łącznik.

  1. Skonfiguruj środowisko AWS zgodnie z opisem w Skonfiguruj środowisko Amazon Web Services w celu zbierania dzienników AWS w usłudze Microsoft Sentinel.

  2. W konsoli platformy AWS:

    1. Wprowadź usługę Zarządzanie tożsamościami i dostępem (IAM) i przejdź do listy ról. Wybierz utworzoną powyżej rolę.

    2. Skopiuj ARN do schowka.

    3. Przejdź do Simple Queue Service, wybierz utworzoną kolejkę SQS i skopiuj adres URL kolejki do schowka.

  3. W Microsoft Sentinel wybierz pozycję Łączniki danych z menu nawigacji.

  4. Wybierz pozycję Amazon Web Services S3 z galerii łączników danych.

    Jeśli nie widzisz łącznika, zainstaluj rozwiązanie Amazon Web Services z Content Hub w usłudze Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.

  5. W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika.

  6. Poniżej 2. Dodaj połączenie:

    1. Wklej rolę IAM ARN, którą skopiowałeś z konsoli IAM AWS, do pola Role, aby dodać .
    2. Wklej URL kolejki SQS, który skopiowałeś z konsoli AWS Simple Queue Service, do pola URL SQS .
    3. Wybierz typ danych z listy rozwijanej Tabela docelowa . Informuje to łącznik, z której usługi AWS mają być zbierane dzienniki dla tego połączenia oraz do której tabeli usługi Log Analytics są zapisywane pozyskane dane.
    4. Wybierz pozycję Dodaj połączenie.

    Zrzut ekranu przedstawiający dodawanie połączenia roli A W S do łącznika S3.

Znane problemy i rozwiązywanie problemów

Znane problemy

  • Różne typy dzienników mogą być przechowywane w tym samym zasobniku S3, ale nie powinny być przechowywane w tej samej ścieżce.

  • Każda kolejka SQS powinna wskazywać jeden typ komunikatu. Jeśli chcesz importować ustalenia usługi GuardDuty i dzienniki przepływu VPC, skonfiguruj oddzielne kolejki dla każdego typu.

  • Pojedyncza kolejka SQS może obsługiwać tylko jedną ścieżkę w zasobniku S3. Jeśli przechowujesz logi w wielu ścieżkach, każda ścieżka wymaga własnej kolejki SQS.

Rozwiązywanie problemów

Aby znaleźć kroki rozwiązywania problemów, zobacz Troubleshoot Amazon Web Services S3 connector issues.

Wysyłać sformatowane zdarzenia CloudWatch do S3 za pomocą funkcji Lambda (opcjonalnie)

Jeśli logi CloudWatch nie są w formacie akceptowanym przez Microsoft Sentinel – .csv plik w formacie GZIP bez nagłówka – użyj funkcji lambda, aby wyświetlić kod źródłowy w AWS, aby wysłać zdarzenia CloudWatch do bucketa S3 w .csv formacie GZIP bez nagłówka.

Funkcja lambda używa środowiska uruchomieniowego języka Python 3.12 i architektury x86_64.

Aby wdrożyć funkcję lambda:

  1. W konsoli zarządzania platformy AWS wybierz usługę lambda.

  2. Wybierz pozycję Utwórz funkcję.

    Zrzut ekranu przedstawiający ekran informacji podstawowych konsoli zarządzania platformy AWS.

  3. Wpisz nazwę funkcji i wybierz pozycję Python 3.12 jako środowisko uruchomieniowe i x86_64 jako architekturę.

  4. Wybierz pozycję Utwórz funkcję.

  5. W obszarze Wybierz warstwę wybierz warstwę i wybierz pozycję Dodaj.

    Zrzut ekranu przedstawiający ekran Dodawanie warstwy w konsoli zarządzania platformy AWS.

  6. Wybierz pozycję Uprawnienia, a następnie w obszarze Rola wykonywania wybierz pozycję Nazwa roli.

  7. W obszarze Zasady uprawnień wybierz pozycję Dodaj uprawnienia>Dołącz zasady.

    Zrzut ekranu przedstawiający kartę Uprawnienia konsoli zarządzania platformy AWS.

  8. Wyszukaj zasady AmazonS3FullAccess i CloudWatchLogsReadOnlyAccess i dołącz je.

    Zrzut ekranu przedstawiający ekran Dodawanie zasad uprawnień w konsoli zarządzania platformy AWS.

  9. Wróć do funkcji, wybierz pozycję Kod i wklej link kodu w obszarze Źródło kodu.

  10. Wartości domyślne parametrów są ustawiane przy użyciu zmiennych środowiskowych. W razie potrzeby można ręcznie dostosować te wartości bezpośrednio w kodzie.

  11. Wybierz pozycję Wdróż, a następnie wybierz pozycję Testuj.

  12. Utwórz zdarzenie, wypełniając wymagane pola.

    Zrzut ekranu przedstawiający ekran Konfigurowanie zdarzeń testowych w usłudze AWS Management.

  13. Wybierz pozycję Testuj , aby zobaczyć, jak zdarzenie jest wyświetlane w zasobniku S3.