Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Defender voor Cloud kan AWS CloudTrail-beheergebeurtenissen verzamelen om inzicht te krijgen in identiteitsbewerkingen, wijzigingen in machtigingen en andere activiteiten op het besturingsvlak in uw AWS-omgevingen.
CloudTrail-opname voegt op activiteiten gebaseerde signalen toe aan de CIEM-mogelijkheden van Defender voor Cloud, waardoor risicoanalyse van identiteiten en machtigingen niet alleen kan worden gebaseerd op geconfigureerde identiteitsrechten, maar ook op waargenomen gebruik.
CloudTrail-opname verbetert CIEM (Cloud Infrastructure Entitlement Management) door ongebruikte machtigingen, onjuist geconfigureerde rollen, slapende identiteiten en mogelijke escalatiepaden voor bevoegdheden te identificeren. Het biedt ook activiteitscontext die de detectie van configuratiedrift, beveiligingsaan aanbevelingen en analyse van aanvalspaden versterkt.
CloudTrail-opname is beschikbaar voor één AWS-account en AWS-organisaties die gebruikmaken van gecentraliseerde logboekregistratie.
Prerequisites
Voordat u CloudTrail-opname inschakelt, moet u ervoor zorgen dat uw AWS-account het volgende heeft:
Defender CSPM-plan ingeschakeld op het Azure-abonnement. Zie Defender CSPM-plan inschakelen.
Machtiging voor toegang tot AWS CloudTrail.
Toegang tot de Amazon S3-bucket waarin CloudTrail-logboekbestanden worden opgeslagen.
Toegang tot de Amazon SQS-wachtrijmeldingen die aan die bucket zijn gekoppeld.
Toegang tot AWS KMS-sleutels als CloudTrail-logboeken zijn versleuteld. Zie CloudTrail-logboekbestanden versleutelen met AWS KMS.
Machtigingen voor het maken of wijzigen van CloudTrail-paden en vereiste resources bij het inrichten van een nieuw spoor.
CloudTrail geconfigureerd om beheergebeurtenissen vast te leggen. Zie Het registreren van beheergebeurtenissen met CloudTrail.
Note
Microsoft Sentinel-gebruikers: Als u AWS CloudTrail-logboeken al naar Microsoft Sentinel streamt, kan het zijn dat voor het inschakelen van CloudTrail-opname in Defender voor Cloud updates zijn vereist voor uw Sentinel-configuratie. Controleer de CloudTrail-innameworkflow om innameconflicten te voorkomen door een met Sentinel verbonden AWS-account te koppelen aan Defender voor Cloud.
CloudTrail-opname configureren
Voer de volgende stappen uit om CloudTrail-opname in te schakelen voor uw AWS-connector:
Meld u aan bij het Azure-portaal.
Ga naar Microsoft Defender voor Cloud>Omgevingsinstellingen.
Selecteer de relevante AWS-connector.
Open Instellingen onder Bewakingsdekking.
AWS CloudTrail-opname inschakelen (Preview). Hiermee worden CloudTrail-configuratieopties toegevoegd aan de installatiewerkstroom.
Kies of u wilt integreren met een bestaande CloudTrail-trail of een nieuwe wilt maken:
Selecteer Handmatig routegegevens opgeven om een bestaand CloudTrail-spoor te gebruiken.
- Geef de Amazon S3-bucket-ARN en SQS-wachtrij-ARN op die aan de bestaande trail zijn gekoppeld.
- Als u daarom wordt gevraagd, implementeer dan de CloudFormation-stack die door Defender voor Cloud wordt geleverd of werk deze bij.
Note
Wanneer u een bestaand pad selecteert, voert Defender voor Cloud een eenmalige verzameling van maximaal 90 dagen historische CloudTrail-beheergebeurtenissen uit. Als CloudTrail-opname is uitgeschakeld, worden de historische gegevens die tijdens de eenmalige historische dataverzameling zijn verzameld, verwijderd. Door CloudTrail-opname opnieuw in te schakelen, wordt een nieuwe historische gegevensverzameling geactiveerd.
Selecteer Een nieuwe AWS CloudTrail maken om een nieuw pad in te richten.
- Implementeer de CloudFormation- of Terraform-sjabloon die wordt geleverd door Defender voor Cloud wanneer hierom wordt gevraagd.
- Nadat de implementatie is voltooid, zoekt u de SQS-wachtrij-ARN in de AWS-console.
- Ga terug naar Defender voor Cloud en voer de SQS ARN in het veld SQS ARN in.
Hoe Defender voor Cloud Gebruikmaakt van CloudTrail-gegevens
Nadat u de configuratie hebt voltooid:
- AWS CloudTrail registreert beheer gebeurtenissen van uw AWS-account.
- Logboekbestanden worden geschreven naar een Amazon S3-bucket.
- Amazon SQS verzendt meldingen wanneer er nieuwe logboeken beschikbaar zijn.
- Defender voor Cloud peilt de SQS-wachtrij om de logboekbestandverwijzingen op te halen.
- Defender voor Cloud verwerkt logboektelemetrie en verrijkt CIEM- en houdinginzichten.
U kunt CloudTrail-gebeurteniskiezers aanpassen om te wijzigen welke beheer gebeurtenissen worden vastgelegd.
CloudTrail-opname valideren
Ga als volgt te werk om te bevestigen dat CloudTrail-telemetrie naar Defender voor Cloud wordt gestuurd:
- Controleer of de S3-bucket Defender voor Cloud-machtigingen verleent voor het lezen van logboekbestanden.
- Zorg ervoor dat SQS-meldingen zijn geconfigureerd voor nieuwe logboekleveringen.
- Controleer of IAM-rollen inderdaad toegang verlenen tot CloudTrail-objecten en versleutelde objecten.
- Bekijk Defender voor Cloud-aanbevelingen en identiteitsinzichten na de installatie.
Het kan even duren voordat signalen worden weergegeven, afhankelijk van de leveringsfrequentie en het gebeurtenisvolume van CloudTrail.