適用於雲端的 Microsoft Defender 可以收集 Amazon Web Services(AWS)CloudTrail 管理事件,提升對身份操作、權限變更及其他控制平面活動的可視性。
CloudTrail 匯入為 適用於雲端的 Defender 的雲端基礎設施權利管理(CIEM)功能加入了基於活動的訊號,使身份與權限風險分析不僅基於已設定的身份授權,也可根據觀察到的使用情況進行。
CloudTrail 擷取透過協助識別未使用的權限、錯誤設定的角色、休眠身份及潛在的權限升級路徑,來強化 CIEM。 同時提供活動上下文,強化配置漂移偵測、安全建議及攻擊路徑分析。
CloudTrail 匯入的適用範圍涵蓋單一 AWS 帳號及使用集中式日誌的 AWS 組織。
Prerequisites
在啟用 CloudTrail 擷取前,請確保您的 AWS 帳號具備:
Microsoft Defender 雲端安全性態勢管理 計畫已啟用於 Azure 訂閱。 詳見 啟用Defender CSPM計畫。
存取 AWS CloudTrail 的權限。
存取 Amazon S3 儲存桶,該儲存桶用於存放 CloudTrail 日誌檔案。
存取與該桶相關的 Amazon SQS 佇列通知。
如果 CloudTrail 日誌有加密,則能存取 AWS KMS 金鑰。 請參考 AWS KMS 加密 CloudTrail 日誌檔案。
建立或修改 CloudTrail 的權限,以及在設定新 Trail 時所需的資源。
CloudTrail 已設定為記錄管理事件。 請參閱 CloudTrail 的日誌管理事件。
備註
Microsoft Sentinel 使用者:如果您已經將 AWS CloudTrail 日誌串流至 Microsoft Sentinel,啟用 適用於雲端的 Defender 的 CloudTrail 擷取可能需要更新您的 Sentinel 設定。 欲了解更多資訊,請參閱 將 Sentinel 連接的 AWS 帳號連結至 適用於雲端的 Defender。
設定 CloudTrail 內嵌
若要為您的 AWS 連接器啟用 CloudTrail 擷取,請依照下列步驟操作:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇你想設定的 AWS 連接器。
在 監控覆蓋範圍中,開啟 設定。
啟用 AWS CloudTrail 擷取(預覽)。 此設定會為設定工作流程新增 CloudTrail 設定選項。
請選擇是否整合現有的 CloudTrail 步道,或是建立新的:
選擇 手動提供步道細節 以使用現有的 CloudTrail 步道。
- 輸入與現有追蹤相關聯的 Amazon S3 儲存貯體 ARN 和 SQS 佇列 ARN。
- 若有提示,部署或更新 適用於雲端的 Defender 提供的 CloudFormation 協定棧。
備註
當您選擇現有的步道時,適用於雲端的 Defender 會一次性收集最多 90 天的歷史 CloudTrail 管理事件。 如果你停用 CloudTrail 資料擷取,一次性歷史資料收集期間收集的歷史資料就會被移除。 重新啟用 CloudTrail 擷取會觸發新的歷史資料收集。
選取 [建立新的 AWS CloudTrail] 以佈建新的追蹤。
- 在提示時部署 適用於雲端的 Defender 提供的 CloudFormation 或 Terraform 範本。
- 部署完成後,請在 AWS 主控台中找到 SQS 佇列的 ARN。
- 返回 適用於雲端的 Defender,並在 SQS ARN 欄位中輸入 SQS ARN。
適用於雲端的 Defender 如何使用 CloudTrail 資料
完成設定後:
- AWS CloudTrail 會記錄你的 AWS 帳戶中的管理事件。
- 日誌檔案會寫入 Amazon S3 儲存桶。
- 當有新的日誌出現時,Amazon SQS 會發送通知。
- 適用於雲端的 Defender 會輪詢 SQS 佇列以取得日誌檔案的索引。
- 適用於雲端的 Defender 處理遙測數據並豐富 CIEM 與態勢洞察。
你可以自訂 CloudTrail 事件選擇器,改變哪些管理事件被擷取。
驗證 CloudTrail 資料收集功能
為了確認 CloudTrail 遙測數據是否會流入 適用於雲端的 Defender:
- 確認 S3 儲存桶是否授權 適用於雲端的 Defender 讀取日誌檔案。
- 確保 SQS 通知已設定為新的日誌交付。
- 確認 IAM 角色是否允許存取 CloudTrail 的產物和加密物件。
- 設定後檢視 適用於雲端的 Defender 的推薦與身份洞察。
訊號出現的時間會依據 CloudTrail 的傳遞頻率和事件量而定。