Connettere Microsoft Sentinel ad Amazon Web Services per inserire i dati del log del servizio AWS

Il connettore di log dei servizi Amazon Web Services (AWS) è disponibile in due versioni: il connettore legacy per la gestione e i log dati di CloudTrail e la nuova versione che può inserire i log dai servizi AWS seguenti eseguendo il pull da un bucket S3 (i collegamenti sono alla documentazione di AWS):

La scheda connettore S3 spiega come configurare il connettore AWS S3 usando uno di due metodi:

Prerequisiti

Configurazione automatica

Per semplificare il processo di onboarding, Microsoft Sentinel ha fornito uno script PowerShell per automatizzare la configurazione del lato AWS del connettore; le risorse, credenziali e permessi AWS richiesti.

Lo script:

  • Crea un provider di identità web OIDC per autenticare gli utenti di Microsoft Entra ID su AWS. Se esiste già un provider di identità Web, lo script aggiunge Microsoft Sentinel come gruppo di destinatari al provider esistente.

  • Crea un ruolo IAM assumibile con le autorizzazioni minime necessarie per consentire agli utenti autenticati tramite OIDC di accedere ai log in un determinato bucket S3 e in una determinata coda SQS.

  • Consente ai servizi AWS specificati di inviare i log a tale bucket S3 e di inviare messaggi di notifica a tale coda SQS.

  • Se necessario, crea il bucket S3 per la memoria dei log e la coda SQS per le notifiche.

  • Configura tutti i criteri di autorizzazione IAM necessari e li applica al ruolo IAM creato in precedenza.

Per i cloud Azure per enti pubblici, uno script specializzato crea un diverso provider di identità web OIDC e assegna il ruolo assunto IAM a quel provider.

Istruzioni

Per eseguire lo script per configurare il connettore, seguire questa procedura:

  1. Dal menu di spostamento Microsoft Sentinel selezionare Connettori dati.

  2. Selezionare Amazon Web Services S3 dalla raccolta di connettori dati.

    Se non vedi il connettore, installa la soluzione Amazon Web Services dal Content Hub in Microsoft Sentinel.

  3. Nel riquadro dei dettagli per il connettore selezionare Apri pagina connettore.

  4. Nella sezione Configurazione, sotto 1. Configurare l'ambiente AWS, espandere Installazione con script di PowerShell (scelta consigliata).

  5. Seguire le istruzioni visualizzate per scaricare ed estrarre lo script di installazione di AWS S3 (collegamento scarica un file ZIP contenente lo script di installazione principale e gli script helper) dalla pagina del connettore.

    Nota

    Per importare i log AWS in un cloud Azure per enti pubblici, scaricare ed estrarre questo script specializzato di configurazione Gov di AWS S3.

  6. Prima di eseguire lo script, eseguire il aws configure comando dalla riga di comando di PowerShell e immettere le informazioni pertinenti come richiesto. Vedere Interfaccia della riga di comando di AWS | Nozioni di base sulla configurazione (dalla documentazione di AWS) per informazioni dettagliate.

  7. Ora eseguite lo script. Copiare il comando dalla pagina del connettore (in "Esegui script per configurare l'ambiente") e incollarlo nella riga di comando.

  8. Lo script richiede di immettere l'ID area di lavoro. Questo ID viene visualizzato nella pagina del connettore. Copiarlo e incollarlo nel prompt dello script.

    Screenshot del comando per eseguire lo script di installazione e l'ID dell'area di lavoro.

  9. Quando lo script termina di essere eseguito, copia il Role ARN e l'URL SQS dall'output dello script e incollali nei rispettivi campi nella pagina del connettore sotto 2. Aggiungi connessione.

    Schermata dell'output dello script di configurazione del connettore A W S.

    Schermata dell'incollamento delle informazioni sul ruolo AWS dallo script al connettore S3.

  10. Selezionare un tipo di dati dall'elenco a discesa Tabella di destinazione . Questo indica al connettore i log di quale servizio AWS questa connessione viene stabilita per raccogliere e in quale tabella di Log Analytics vengono archiviati i dati acquisiti. Selezionare quindi Aggiungi connessione.

Nota

Il completamento dell'esecuzione dello script può richiedere fino a 30 minuti.

Configurazione manuale

È consigliabile usare lo script di installazione automatica per distribuire questo connettore. Se per qualsiasi motivo non si vuole sfruttare questa praticità, seguire la procedura seguente per configurare manualmente il connettore.

  1. Configurare l'ambiente AWS come descritto in Configurare l'ambiente Amazon Web Services per raccogliere i log di AWS per Microsoft Sentinel.

  2. Nella console AWS:

    1. Immettere il servizio Gestione identità e accesso (IAM) e passare all'elenco dei ruoli. Selezionare il ruolo creato in precedenza.

    2. Copiare l'ARN negli Appunti.

    3. Accedere a Simple Queue Service, selezionare la coda SQS creata e copiare l'URL della coda negli Appunti.

  3. In Microsoft Sentinel selezionare Connettori dati dal menu di navigazione.

  4. Selezionare Amazon Web Services S3 dalla raccolta di connettori dati.

    Se non vedi il connettore, installa la soluzione Amazon Web Services dal Content Hub in Microsoft Sentinel. Per ulteriori informazioni, vedere Individuare e gestire il contenuto predefinito di Microsoft Sentinel.

  5. Nel riquadro dei dettagli per il connettore selezionare Apri pagina connettore.

  6. Sotto 2. Aggiungere la connessione:

    1. Incolla l'ARN del ruolo IAM che hai copiato dalla console AWS IAM nel ruolo per aggiungere il campo.
    2. Incolla l'URL della coda SQS che hai copiato dalla console AWS Simple Queue Service nel campo URL SQS .
    3. Selezionare un tipo di dati dall'elenco a discesa Tabella di destinazione . Questo indica al connettore i log di quale servizio AWS questa connessione viene stabilita per raccogliere e in quale tabella di Log Analytics vengono archiviati i dati acquisiti.
    4. Selezionare Aggiungi connessione.

    Schermata dell'aggiunta di una connessione a un ruolo A W S al connettore S3.

Problemi noti e risoluzione dei problemi

Problemi noti

  • Diversi tipi di log possono essere archiviati nello stesso bucket S3, ma non devono essere archiviati nello stesso percorso.

  • Ogni coda SQS deve fare riferimento a un tipo di messaggio. Se si desidera acquisire i rilevamenti di GuardDuty e i log di flusso VPC, configurare code separate per ciascun tipo.

  • Una singola coda SQS può servire un solo percorso in un bucket S3. Se si archiviano i log in più percorsi, ogni percorso richiede una coda SQS dedicata.

Risoluzione dei problemi

Per i passaggi di risoluzione dei problemi, consulta Risoluzione problemi con il connettore Amazon Web Services S3.

Inviare eventi CloudWatch formattati a S3 usando una funzione lambda (facoltativo)

Se i tuoi log CloudWatch non sono nel formato accettato da Microsoft Sentinel - .csv file in formato GZIP senza header - usa una funzione lambda, visualizza il codice sorgente in AWS per inviare eventi CloudWatch a un bucket S3 in formato GZIP .csv senza header.

La funzione lambda usa il runtime Python 3.12 e l'architettura x86_64.

Per distribuire la funzione Lambda:

  1. Nella Console di gestione AWS selezionare il servizio lambda.

  2. Selezionare Crea funzione.

    Screenshot della schermata informazioni di base di AWS Management Console.

  3. Digitare un nome per la funzione e selezionare Python 3.12 come runtime e x86_64 come architettura.

  4. Selezionare Crea funzione.

  5. In Scegliere un livello selezionare un livello e selezionare Aggiungi.

    Schermata «Aggiungi livello» della Console di gestione AWS.

  6. Selezionare Autorizzazioni e in Ruolo di esecuzione selezionare Nome ruolo.

  7. In Criteri di autorizzazione selezionare Aggiungi autorizzazioni>Allegare criteri.

    Screenshot della scheda Autorizzazioni di AWS Management Console.

  8. Cercare AmazonS3FullAccess e i criteri CloudWatchLogsReadOnlyAccess e collegarli.

    Screenshot della schermata Aggiungi criteri di autorizzazione di AWS Management Console.

  9. Tornare alla funzione, selezionare Codice e incollare il collegamento al codice in Origine codice.

  10. I valori predefiniti per i parametri vengono impostati usando variabili di ambiente. Se necessario, è possibile modificare manualmente questi valori direttamente nel codice.

  11. Selezionare Distribuisci e quindi Test.

  12. Creare un evento compilando i campi obbligatori.

    Screenshot della schermata dell'evento di test AWS Management Configure.

  13. Selezionare Test per visualizzare l'evento nel bucket S3.