Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como configurar o seu ambiente do AWS para que Microsoft Sentinel possa efetuar ações automatizadas num utilizador que assuma uma função SAML ou numa conta IAM do AWS quando um alerta é acionado. A interrupção automática de ataques no Microsoft Defender XDR utiliza sinais de alta confiança para conter ativos comprometidos e limitar os danos de ataques, incluindo ações sobre identidades na AWS. Antes de começar, certifique-se de que os pré-requisitos necessários para AWS e Microsoft Sentinel estão cumpridos.
Pré-requisitos
Antes de começar, precisa dos seguintes pré-requisitos:
- Tem uma conta ativa do AWS com privilégios administrativos.
- A área de trabalho analítica Microsoft Sentinel está ligada ao portal de operações de segurança unificada.
- O AWS Connector for Microsoft Sentinel é implementado e ativado.
- Os registos AWS CloudTrail estão a ser ingeridos no Microsoft Sentinel; veja Ligar Microsoft Sentinel à Amazon Web Services para ingerir dados de registos de serviços AWS.
- As funções e permissões IAM adequadas estão configuradas no AWS para permitir que Microsoft Sentinel efetuem ações em contas IAM.
- A solução Amazon Web Services é instalada a partir do Content Hub no Microsoft Sentinel para que o conector Amazon Web Services S3 apareça na galeria de conectores de dados.
Passo 1: Preparar o AWS para integração
Complete as seguintes tarefas para preparar o seu ambiente AWS para a integração com o Microsoft Sentinel.
1.1 Criar uma função de IAM dedicada para Microsoft Sentinel
Crie uma nova função de IAM na Consola de Gestão do AWS.
Selecione o serviço AWS como entidade de confiança e escolha o EC2 como marcador temporário. Substitua esta relação de confiança pela principal correta do Microsoft Sentinel em Configure trust relationship.
Anexe a seguinte política IAM ao cargo. Esta política concede ao Microsoft Sentinel as permissões necessárias para gerir as políticas de utilizadores e funções do IAM para ações de interrupção de ataques. Substitua <YOUR_ACCOUNT_ID> conforme necessário:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:DeleteRolePolicy", "iam:PutUserPolicy", "iam:AttachUserPolicy", "iam:ListUserPolicies", "iam:PutRolePolicy", "iam:GetUser", "iam:DetachUserPolicy", "iam:GetRolePolicy", "iam:DeleteUserPolicy", ], "Resource": "*" } ] }
1.2 Configurar a relação de confiança
Crie uma política de confiança personalizada para a função IAM.
Use a seguinte política de confiança, especificando o principal de integração do Microsoft Sentinel (substitua <YOUR_AZURE_SUBSCRIPTION_ID> pelo ID real da sua subscrição do Azure):
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "ec2.amazonaws.com",
"AWS": "arn:aws:iam::<YOUR_AZURE_SUBSCRIPTION_ID>:root"
},
"Action": "sts:AssumeRole"
}
]
}
Passo 2: Ativar o CloudTrail
Ative o registo do CloudTrail em todas as regiões AWS para que o Microsoft Sentinel possa receber os dados de atividade necessários.
Na consola da AWS, aceda a CloudTrail.
Certifique-se de que um CloudTrail está ativado e que o registo está ativo para todas as regiões.
Passo 3: implementar e ativar o conector do AWS no Microsoft Sentinel
Implemente e ative o conector de dados AWS S3 no Microsoft Sentinel para que possa receber dados de registo do seu ambiente AWS. Antes de começar, certifique-se de que a solução Amazon Web Services está instalada a partir do Content Hub no Microsoft Sentinel, para que o conector Amazon Web Services S3 apareça na galeria de conectores de dados.
No portal do Azure, aceda a Microsoft Sentinel > Conectores de dados.
Selecione Amazon Web Services S3 na galeria de conectores de dados.
Siga as instruções em Conecte o Microsoft Sentinel à Amazon Web Services para ingerir os dados do registo de serviços AWS para configurar o seu ambiente AWS e ligá-lo ao Microsoft Sentinel.
Forneça o ARN da função do IAM e o URL da fila do Amazon SQS que recebe notificações de registos do S3 do seu ambiente AWS. Estes valores são criados quando configura o conector ao seguir Connect Microsoft Sentinel to Amazon Web Services para ingerir os dados do registo dos serviços AWS.
Passo 4: Validar a integração
Use as verificações seguintes para confirmar que a integração do conector AWS está a funcionar corretamente.
No Microsoft Sentinel, confirme que o estado do conector é Ligado.
Verifique o estado da ingestão de registos e o estado de funcionamento do conector utilizando a tabela de diagnóstico SentinelHealth, que apresenta o estado do conector e da ingestão na sua área de trabalho do Log Analytics. Verifique também o estado da fila AWS SQS para confirmar que as notificações de registo estão a ser processadas.
No AWS, verifique se os eventos CloudTrail e GuardDuty estão a ser enviados para Microsoft Sentinel.
Passo 5: testar a integração
Realize o seguinte teste para verificar se as ações automáticas de resposta à interrupção de ataques funcionam conforme esperado.
Acionar um alerta de teste no AWS (por exemplo, comprometimento de credenciais simuladas).
Confirme que o Microsoft Sentinel pode executar as ações configuradas na conta IAM afetada.
Veja os registos de auditoria no AWS e Microsoft Sentinel para verificar a execução com êxito.
Passo 6: Monitorizar e manter
Use as seguintes práticas para monitorizar e manter a integração ao longo do tempo.
- Reveja regularmente as permissões de função IAM e os registos de auditoria no AWS.
- Atualize, conforme necessário, as regras analíticas e os playbooks de automatização do Microsoft Sentinel para refletir as alterações no seu ambiente da AWS.
- Monitorizar alertas e ações de resposta no portal do Microsoft Sentinel.
Os scripts seguintes automatizam a configuração da função do IAM da AWS e do provedor de OIDC para integrar o Microsoft Sentinel com a AWS, de modo a permitir a interrupção de ataques:
O script Bash seguinte automatiza a configuração do fornecedor AWS OIDC e a criação de papéis IAM para integração com o Microsoft Sentinel. Antes de o executar, certifique-se de que a CLI da AWS está instalada e autenticada com uma conta que tenha permissões administrativas IAM. Guarda o excerto de código como ficheiro bash e executa-o.
#!/bin/bash
# AWS Sentinel OIDC Setup Script
# Configures IAM roles and policies for Microsoft Sentinel integration
set -e # Exit on error
# Color codes for output
RED='\033[0;31m'
GREEN='\033[0;32m'
YELLOW='\033[1;33m'
CYAN='\033[0;36m'
NC='\033[0m' # No Color
ms_federated_endpoint="sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d"
actions_audience="api://b7c1e142-0933-4310-ba00-8b28878bfece"
role_name="OIDC_Actions_Sentinel"
policy_name="SentinelActionsPolicy"
# Verify AWS credentials are configured
echo -e "${CYAN}Verifying AWS credentials...${NC}"
if ! account_id=$(aws sts get-caller-identity --query Account --output text 2>&1); then
echo -e "\n${RED}ERROR: AWS credentials not configured or invalid${NC}"
echo -e "${RED}Details: $account_id${NC}"
echo -e "\n${YELLOW}Please authenticate using one of these methods:${NC}"
echo -e "${YELLOW} 1. Run 'aws configure' to set up credentials${NC}"
echo -e "${YELLOW} 2. Set AWS environment variables (AWS_ACCESS_KEY_ID, AWS_SECRET_ACCESS_KEY)${NC}"
echo -e "${YELLOW} 3. Use 'aws sso login --profile <profile-name>' for SSO${NC}"
exit 1
fi
echo -e "${GREEN}✓ AWS authenticated (Account: $account_id)${NC}"
trust_policy_document=$(cat << EOM
{
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Federated": "arn:aws:iam::$account_id:oidc-provider/$ms_federated_endpoint/"
},
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": {
"StringEquals": {
"$ms_federated_endpoint/:aud": "$actions_audience",
"sts:RoleSessionName": "MicrosoftSentinel_$account_id"
}
}
}
]
}
EOM
)
permissions_policy_document=$(cat << EOM
{
"Statement": [
{
"Sid": "SentinelActionsPermissions",
"Effect": "Allow",
"Action": [
"iam:GetUserPolicy",
"iam:DeleteRolePolicy",
"iam:PutUserPolicy",
"iam:AttachUserPolicy",
"iam:ListUserPolicies",
"iam:PutRolePolicy",
"iam:GetUser",
"iam:DetachUserPolicy",
"iam:GetRolePolicy",
"iam:DeleteUserPolicy",
"s3:PutBucketPublicAccessBlock"
],
"Resource": "*"
}
]
}
EOM
)
aws iam add-client-id-to-open-id-connect-provider --open-id-connect-provider-arn arn:aws:iam::$account_id:oidc-provider/$ms_federated_endpoint/ --client-id $actions_audience
aws iam create-role --role-name $role_name --assume-role-policy-document "$trust_policy_document" || aws iam update-assume-role-policy --role-name $role_name --policy-document "$trust_policy_document"
aws iam put-role-policy --role-name $role_name --policy-name $policy_name --policy-document "$permissions_policy_document"