Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como configurar o seu ambiente do AWS para que Microsoft Sentinel possa efetuar ações automatizadas num utilizador que assuma uma função SAML ou numa conta IAM do AWS quando um alerta é acionado. A interrupção de ataque usa sinais de alta confiança para conter ativos comprometidos e limitar os danos causados por ataques, incluindo ações em identidades na AWS. Antes de começar, verifique se os pré-requisitos necessários do AWS e do Microsoft Sentinel estão em vigor.
Pré-requisitos
Antes de começar, precisa dos seguintes pré-requisitos:
- Tem uma conta ativa do AWS com privilégios administrativos.
- A área de trabalho analítica Microsoft Sentinel está ligada ao portal de operações de segurança unificada.
- O Conector do AWS para Microsoft Sentinel está implementado e ativado
- Os registos do CloudTrail do AWS estão a ser ingeridos no Microsoft Sentinel Veja: Ligar Microsoft Sentinel ao Amazon Web Services para ingerir dados de registo do serviço AWS
- As funções e permissões IAM adequadas estão configuradas no AWS para permitir que Microsoft Sentinel efetuem ações em contas IAM.
Passo 1: Preparar o AWS para integração
Conclua as tarefas a seguir para preparar seu ambiente do AWS para Microsoft Sentinel integração.
1.1 Criar uma função de IAM dedicada para Microsoft Sentinel
- Crie uma nova função de IAM na Consola de Gestão do AWS.
Selecione o serviço AWS como a entidade confiável e escolha EC2 como um espaço reservado temporário. Substitua essa relação de confiança pelo principal correto do Microsoft Sentinel em Configurar relação de confiança.
Anexe a seguinte política do IAM à função. Essa política concede Microsoft Sentinel as permissões necessárias para gerenciar políticas de usuário e função do IAM para ações de interrupção de ataque. Substitua <YOUR_ACCOUNT_ID> conforme necessário:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:DeleteRolePolicy", "iam:PutUserPolicy", "iam:AttachUserPolicy", "iam:ListUserPolicies", "iam:PutRolePolicy", "iam:GetUser", "iam:DetachUserPolicy", "iam:GetRolePolicy", "iam:DeleteUserPolicy", ], "Resource": "*" } ] }
1.2 Configurar a relação de confiança
Crie uma política de confiança personalizada para a função IAM.
Use a seguinte política de confiança, especificando o principal de integração do Microsoft Sentinel (substitua <YOUR_AZURE_SUBSCRIPTION_ID> pelo ID da sua assinatura do Azure):
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "ec2.amazonaws.com",
"AWS": "arn:aws:iam::<YOUR_AZURE_SUBSCRIPTION_ID>:root"
},
"Action": "sts:AssumeRole"
}
]
}
Passo 2: Ativar o CloudTrail
Habilite o log do CloudTrail em todas as regiões do AWS para que Microsoft Sentinel possam receber os dados de atividade necessários.
No console da AWS, acesse o CloudTrail.
Certifique-se de que um CloudTrail está ativado e que o registo está ativo para todas as regiões.
Passo 3: implementar e ativar o conector do AWS no Microsoft Sentinel
Implante e habilite o conector de dados do AWS S3 no Microsoft Sentinel para que ele possa receber dados de log do seu ambiente do AWS. Antes de começar, verifique se a solução Amazon Web Services está instalada a partir do Hub de Conteúdo no Microsoft Sentinel para que o conector Amazon Web Services S3 apareça na galeria de conectores de dados.
No portal do Azure, aceda a Microsoft Sentinel > Conectores de dados.
Selecione Amazon Web Services S3 na galeria de conectores de dados.
Siga as instruções em Connect Microsoft Sentinel to Amazon Web Services to ingest AWS service log data para configurar seu ambiente da AWS e conectá-lo ao Microsoft Sentinel.
Forneça o ARN da função do IAM e a URL da fila do Amazon SQS que recebe notificações de logs do S3 do seu ambiente AWS. Esses valores são criados durante a configuração do conector descrita na etapa anterior.
Passo 4: Validar a integração
Use as verificações a seguir para confirmar se a integração do conector AWS está funcionando corretamente.
No Microsoft Sentinel, confirme que o status do conector está Conectado.
Verifique a ingestão de logs e a saúde do conector usando a tabela de diagnóstico SentinelHealth, que informa o status de saúde do conector e da ingestão no seu workspace do Log Analytics. Verifique também o status da fila do SQS do AWS para confirmar se as notificações de log estão sendo processadas.
No AWS, verifique se os eventos do CloudTrail e do GuardDuty estão sendo enviados para o Microsoft Sentinel.
Passo 5: testar a integração
Execute o teste a seguir para verificar se as ações automatizadas de resposta de interrupção de ataque funcionam conforme o esperado.
Acionar um alerta de teste no AWS (por exemplo, comprometimento de credenciais simuladas).
Confirme que o Microsoft Sentinel pode executar as ações configuradas na conta IAM afetada.
Veja os registos de auditoria no AWS e Microsoft Sentinel para verificar a execução com êxito.
Passo 6: Monitorizar e manter
Use as práticas a seguir para monitorar e manter a integração ao longo do tempo.
- Reveja regularmente as permissões de função IAM e os registos de auditoria no AWS.
- Atualize as regras analíticas e os playbooks de automação do Microsoft Sentinel, conforme necessário, para refletir as alterações no seu ambiente da AWS.
- Monitorizar alertas e ações de resposta no portal do Microsoft Sentinel.
Os scripts a seguir automatizam a função IAM do AWS e a configuração do provedor OIDC para integrar Microsoft Sentinel com a AWS para habilitar a interrupção de ataque:
O script Bash a seguir automatiza a configuração do provedor OIDC da AWS e a criação da função do IAM para integração com o Microsoft Sentinel. Antes de executá-lo, verifique se a CLI do AWS está instalada e autenticada com uma conta que tenha permissões administrativas do IAM. Salve o snippet de código como um arquivo bash e execute-o.
#!/bin/bash
# AWS Sentinel OIDC Setup Script
# Configures IAM roles and policies for Microsoft Sentinel integration
set -e # Exit on error
# Color codes for output
RED='\033[0;31m'
GREEN='\033[0;32m'
YELLOW='\033[1;33m'
CYAN='\033[0;36m'
NC='\033[0m' # No Color
ms_federated_endpoint="sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d"
actions_audience="api://b7c1e142-0933-4310-ba00-8b28878bfece"
role_name="OIDC_Actions_Sentinel"
policy_name="SentinelActionsPolicy"
# Verify AWS credentials are configured
echo -e "${CYAN}Verifying AWS credentials...${NC}"
if ! account_id=$(aws sts get-caller-identity --query Account --output text 2>&1); then
echo -e "\n${RED}ERROR: AWS credentials not configured or invalid${NC}"
echo -e "${RED}Details: $account_id${NC}"
echo -e "\n${YELLOW}Please authenticate using one of these methods:${NC}"
echo -e "${YELLOW} 1. Run 'aws configure' to set up credentials${NC}"
echo -e "${YELLOW} 2. Set AWS environment variables (AWS_ACCESS_KEY_ID, AWS_SECRET_ACCESS_KEY)${NC}"
echo -e "${YELLOW} 3. Use 'aws sso login --profile <profile-name>' for SSO${NC}"
exit 1
fi
echo -e "${GREEN}✓ AWS authenticated (Account: $account_id)${NC}"
trust_policy_document=$(cat << EOM
{
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Federated": "arn:aws:iam::$account_id:oidc-provider/$ms_federated_endpoint/"
},
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": {
"StringEquals": {
"$ms_federated_endpoint/:aud": "$actions_audience",
"sts:RoleSessionName": "MicrosoftSentinel_$account_id"
}
}
}
]
}
EOM
)
permissions_policy_document=$(cat << EOM
{
"Statement": [
{
"Sid": "SentinelActionsPermissions",
"Effect": "Allow",
"Action": [
"iam:GetUserPolicy",
"iam:DeleteRolePolicy",
"iam:PutUserPolicy",
"iam:AttachUserPolicy",
"iam:ListUserPolicies",
"iam:PutRolePolicy",
"iam:GetUser",
"iam:DetachUserPolicy",
"iam:GetRolePolicy",
"iam:DeleteUserPolicy",
"s3:PutBucketPublicAccessBlock"
],
"Resource": "*"
}
]
}
EOM
)
aws iam add-client-id-to-open-id-connect-provider --open-id-connect-provider-arn arn:aws:iam::$account_id:oidc-provider/$ms_federated_endpoint/ --client-id $actions_audience
aws iam create-role --role-name $role_name --assume-role-policy-document "$trust_policy_document" || aws iam update-assume-role-policy --role-name $role_name --policy-document "$trust_policy_document"
aws iam put-role-policy --role-name $role_name --policy-name $policy_name --policy-document "$permissions_policy_document"