Microsoft Sentinel verbinden met Amazon Web Services voor het opnemen van logboekgegevens van AWS-services

De servicelogboekconnector van Amazon Web Services (AWS) is beschikbaar in twee versies: de verouderde connector voor CloudTrail-beheer en gegevenslogboeken, en de nieuwe versie die logboeken van de volgende AWS-services kan opnemen door deze op te halen uit een S3-bucket (koppelingen zijn naar AWS-documentatie):

Het tabblad S3-connector legt uit hoe je de AWS S3-connector configureert met een van twee methoden:

Vereisten

  • U moet schrijfmachtigingen hebben voor de Microsoft Sentinel werkruimte.

  • Installeer de Amazon Web Services-oplossing vanuit de Content Hub in Microsoft Sentinel. Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie.

  • Installeer PowerShell en de AWS CLI op uw computer (alleen voor automatische installatie):

  • Zorg ervoor dat de logboeken van de geselecteerde AWS-service de indeling gebruiken die wordt geaccepteerd door Microsoft Sentinel:

    • Amazon VPC: .csv bestand in GZIP-indeling met headers; scheidingsteken: spatie.
    • Amazon GuardDuty: json-line- en GZIP-indelingen.
    • AWS CloudTrail: .json bestand in een GZIP-indeling.
    • CloudWatch: .csv bestand in GZIP-indeling zonder header. Als u uw logboeken naar deze indeling wilt converteren, kunt u deze Lambda-functie CloudWatch gebruiken.

Automatische configuratie

Om het onboardingproces te vereenvoudigen, heeft Microsoft Sentinel een PowerShell-script geleverd om de setup van de AWS-kant van de connector te automatiseren; de vereiste AWS-resources, inloggegevens en permissies.

Het script:

  • Hiermee maakt u een OIDC-web-id-provider om Microsoft Entra ID gebruikers te verifiëren bij AWS. Als er al een web-id-provider bestaat, voegt het script Microsoft Sentinel toe als doelgroep aan de bestaande provider.

  • Hiermee maakt u een IAM-rol met de minimaal benodigde machtigingen om door OIDC geverifieerde gebruikers toegang te verlenen tot uw logboeken in een bepaalde S3-bucket en SQS-wachtrij.

  • Hiermee kunnen opgegeven AWS-services logboeken verzenden naar die S3-bucket en meldingsberichten naar die SQS-wachtrij.

  • Indien nodig maakt hij de S3-bucket aan voor logopslag en de SQS-wachtrij voor meldingen.

  • Configureert eventueel benodigd IAM-machtigingsbeleid en past dit toe op de hierboven aangemaakte IAM-rol.

Voor Azure Government clouds maakt een gespecialiseerd script een andere OIDC web identity provider aan en wijst de IAM veronderstelde rol toe aan die provider.

Instructies

Voer de volgende stappen uit om het script voor het instellen van de connector uit te voeren:

  1. Selecteer in het navigatiemenu van Microsoft Sentinel Gegevensconnectors.

  2. Selecteer Amazon Web Services S3 in de galerie met gegevensconnectors.

    Als u de connector niet ziet, installeert u de Amazon Web Services-oplossing vanuit de Content Hub in Microsoft Sentinel.

  3. Selecteer in het detailvenster van de connector de optie Connectorpagina openen.

  4. In de sectie Configuratie onder 1. Stel uw AWS-omgeving in, vouw Setup with PowerShell script (aanbevolen) uit.

  5. Volg de instructies op het scherm om het AWS S3-installatiescript te downloaden en uit te pakken (koppeling downloadt een zip-bestand met het hoofdinstallatiescript en helperscripts) van de connectorpagina.

    Opmerking

    Voor het opnemen van AWS-logboeken in een Azure Government cloud downloadt en extraheert u in plaats daarvan dit speciale AWS S3 Gov-installatiescript.

  6. Voordat u het script uitvoert, voert u de aws configure opdracht uit vanaf de PowerShell-opdrachtregel en voert u de relevante informatie in zoals wordt gevraagd. Zie AWS-opdrachtregelinterface | Basisbeginselen van configuratie (uit AWS-documentatie) voor meer informatie.

  7. Voer nu het script uit. Kopieer de opdracht vanaf de connectorpagina (onder 'Script uitvoeren om de omgeving in te stellen') en plak deze in de opdrachtregel.

  8. In het script wordt u gevraagd uw werkruimte-id in te voeren. Deze id wordt weergegeven op de connectorpagina. Kopieer het en plak het in de prompt van het script.

    Schermopname van de opdracht om het installatiescript en de werkruimte-id uit te voeren.

  9. Wanneer het script klaar is met draaien, kopieer je de Role ARN en de SQS-URL uit de output van het script en plak je deze in hun respectievelijke velden op de connectorpagina onder 2. Voeg verbinding toe.

    Schermopname van uitvoer van het installatiescript van de A W S-connector.

    Schermopname van het plakken van de A W S-rolgegevens uit het script naar de S3-connector.

  10. Selecteer een gegevenstype in de vervolgkeuzelijst Doeltabel . Hiermee wordt aan de connector doorgegeven van welke AWS-service de logboeken via deze verbinding worden verzameld en in welke Log Analytics-tabel de opgenomen gegevens worden opgeslagen. Selecteer vervolgens Verbinding toevoegen.

Opmerking

Het kan tot 30 minuten duren voordat het script klaar is.

Handmatige installatie

U wordt aangeraden het script voor automatische installatie te gebruiken om deze connector te implementeren. Als u om wat voor reden dan ook niet van dit gemak wilt profiteren, volgt u de onderstaande stappen om de connector handmatig in te stellen.

  1. Stel uw AWS-omgeving in zoals beschreven in Uw Amazon Web Services-omgeving instellen om AWS-logboeken te verzamelen voor Microsoft Sentinel.

  2. In de AWS-console:

    1. Voer de IAM-service (Identity and Access Management) in en navigeer naar de lijst met rollen. Selecteer de rol die u hierboven hebt gemaakt.

    2. Kopieer de ARN naar het klembord.

    3. Voer de Simple Queue Service in, selecteer de SQS-wachtrij die u hebt gemaakt en kopieer de URL van de wachtrij naar het klembord.

  3. Selecteer in Microsoft Sentinel Gegevensconnectors in het navigatiemenu.

  4. Selecteer Amazon Web Services S3 in de galerie met gegevensconnectors.

    Als u de connector niet ziet, installeert u de Amazon Web Services-oplossing vanuit de Content Hub in Microsoft Sentinel. Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie.

  5. Selecteer in het detailvenster van de connector de optie Connectorpagina openen.

  6. Onder 2. Verbinding toevoegen:

    1. Plak de IAM-rol-ARN die je van de AWS IAM-console hebt gekopieerd in het Role to add field.
    2. Plak de SQS-queue-URL die je uit de AWS Simple Queue Service-console hebt gekopieerd in het SQS-URL-veld .
    3. Selecteer een gegevenstype in de vervolgkeuzelijst Doeltabel . Hiermee wordt aan de connector doorgegeven van welke AWS-service de logboeken via deze verbinding worden verzameld en in welke Log Analytics-tabel de opgenomen gegevens worden opgeslagen.
    4. Selecteer Verbinding toevoegen.

    Schermopname van het toevoegen van een A W S-rolverbinding met de S3-connector.

Bekende problemen en probleemoplossing

Bekende problemen

  • Verschillende typen logboeken kunnen worden opgeslagen in dezelfde S3-bucket, maar mogen niet in hetzelfde pad worden opgeslagen.

  • Elke SQS-wachtrij moet verwijzen naar één type bericht. Als u GuardDuty-bevindingen en VPC-stroomlogboeken wilt opnemen, stelt u afzonderlijke wachtrijen in voor elk type.

  • Eén SQS-wachtrij kan slechts één pad in een S3-bucket bedienen. Als u logboeken in meerdere paden opslaat, heeft elk pad een eigen aparte SQS-wachtrij nodig.

Problemen oplossen

Voor stappen in probleemoplossing, zie Troubleshooting Amazon Web Services S3 connectorproblemen.

Opgemaakte CloudWatch-gebeurtenissen verzenden naar S3 met behulp van een lambda-functie (optioneel)

Als je CloudWatch-logs niet in het door Microsoft Sentinel geaccepteerde formaat zijn - .csv bestand in een GZIP-formaat zonder header - gebruik dan een lambda-functieweergave van de broncode binnen AWS om CloudWatch-evenementen naar een S3-bucket in .csv GZIP-formaat te sturen zonder header.

De lambda-functie maakt gebruik van Python 3.12 runtime en x86_64-architectuur.

De lambda-functie implementeren:

  1. Selecteer in de AWS-beheerconsole de lambda-service.

  2. Selecteer Functie maken.

    Schermopname van het scherm Basisinformatie van de AWS-beheerconsole.

  3. Typ een naam voor de functie en selecteer Python 3.12 als runtime en x86_64 als de architectuur.

  4. Selecteer Functie maken.

  5. Selecteer onder Een laag kiezen een laag en selecteer Toevoegen.

    Schermopname van het scherm Laag toevoegen in de AWS-beheerconsole.

  6. Selecteer Machtigingen en selecteer onder Uitvoeringsrolde optie Rolnaam.

  7. Selecteer onder Machtigingenbeleid de optie Machtigingen toevoegen>.

    Schermopname van het tabblad Machtigingen voor AWS-beheerconsole.

  8. Zoek naar het amazonS3FullAccess - en CloudWatchLogsReadOnlyAccess-beleid en voeg deze toe.

    Schermopname van het scherm Machtigingenbeleid toevoegen in de AWS-beheerconsole.

  9. Ga terug naar de functie, selecteer Code en plak de codekoppeling onder Codebron.

  10. De standaardwaarden voor de parameters worden ingesteld met behulp van omgevingsvariabelen. Indien nodig kunt u deze waarden handmatig rechtstreeks in de code aanpassen.

  11. Selecteer Implementeren en selecteer vervolgens Testen.

  12. Maak een gebeurtenis door de vereiste velden in te vullen.

    Schermafbeelding van het scherm 'Testgebeurtenis configureren' van AWS Management.

  13. Selecteer Testen om te zien hoe de gebeurtenis wordt weergegeven in de S3-bucket.