將 AWS CloudTrail 日誌整合至 適用於雲端的 Microsoft Defender(預覽版)

適用於雲端的 Microsoft Defender 可以收集 Amazon Web Services(AWS)CloudTrail 管理事件,提升對身份操作、權限變更及其他控制平面活動的可視性。

CloudTrail 匯入為 適用於雲端的 Defender 的雲端基礎設施權利管理(CIEM)功能加入了基於活動的訊號,使身份與權限風險分析不僅基於已設定的身份授權,也可根據觀察到的使用情況進行。

CloudTrail 擷取透過協助識別未使用的權限、錯誤設定的角色、休眠身份及潛在的權限升級路徑,來強化 CIEM。 同時提供活動上下文,強化配置漂移偵測、安全建議及攻擊路徑分析。

CloudTrail 匯入的適用範圍涵蓋單一 AWS 帳號及使用集中式日誌的 AWS 組織。

Prerequisites

在啟用 CloudTrail 擷取前,請確保您的 AWS 帳號具備:

  • Microsoft Defender 雲端安全性態勢管理 計畫已啟用於 Azure 訂閱。 詳見 啟用Defender CSPM計畫。

  • 存取 AWS CloudTrail 的權限。

  • 存取 Amazon S3 儲存桶,該儲存桶用於存放 CloudTrail 日誌檔案。

  • 存取與該桶相關的 Amazon SQS 佇列通知。

  • 如果 CloudTrail 日誌有加密,則能存取 AWS KMS 金鑰。 請參考 AWS KMS 加密 CloudTrail 日誌檔案。

  • 建立或修改 CloudTrail 的權限,以及在設定新 Trail 時所需的資源。

  • CloudTrail 已設定為記錄管理事件。 請參閱 CloudTrail 的日誌管理事件。

備註

Microsoft Sentinel 使用者:如果您已經將 AWS CloudTrail 日誌串流至 Microsoft Sentinel,啟用 適用於雲端的 Defender 的 CloudTrail 擷取可能需要更新您的 Sentinel 設定。 欲了解更多資訊,請參閱 將 Sentinel 連接的 AWS 帳號連結至 適用於雲端的 Defender。

設定 CloudTrail 內嵌

若要為您的 AWS 連接器啟用 CloudTrail 擷取,請依照下列步驟操作:

  1. 登入 Azure 入口網站。

  2. 移至 適用於雲端的 Microsoft Defender>環境設定。

  3. 選擇你想設定的 AWS 連接器。

  4. 在 監控覆蓋範圍中,開啟 設定。

  5. 啟用 AWS CloudTrail 擷取(預覽)。 此設定會為設定工作流程新增 CloudTrail 設定選項。

    顯示 AWS 連接器 適用於雲端的 Defender 方案選擇頁面的截圖。

  6. 請選擇是否整合現有的 CloudTrail 步道,或是建立新的:

    • 選擇 手動提供步道細節 以使用現有的 CloudTrail 步道。

      1. 輸入與現有追蹤相關聯的 Amazon S3 儲存貯體 ARN 和 SQS 佇列 ARN。
      2. 若有提示,部署或更新 適用於雲端的 Defender 提供的 CloudFormation 協定棧。

      備註

      當您選擇現有的步道時,適用於雲端的 Defender 會一次性收集最多 90 天的歷史 CloudTrail 管理事件。 如果你停用 CloudTrail 資料擷取,一次性歷史資料收集期間收集的歷史資料就會被移除。 重新啟用 CloudTrail 擷取會觸發新的歷史資料收集。

    • 選取 [建立新的 AWS CloudTrail] 以佈建新的追蹤。

      1. 在提示時部署 適用於雲端的 Defender 提供的 CloudFormation 或 Terraform 範本。
      2. 部署完成後,請在 AWS 主控台中找到 SQS 佇列的 ARN。
      3. 返回 適用於雲端的 Defender,並在 SQS ARN 欄位中輸入 SQS ARN。

      這張截圖顯示 適用於雲端的 Defender 中 AWS 連接器的 AWS CloudTrail 擷取設定。

適用於雲端的 Defender 如何使用 CloudTrail 資料

完成設定後:

  • AWS CloudTrail 會記錄你的 AWS 帳戶中的管理事件。
  • 日誌檔案會寫入 Amazon S3 儲存桶。
  • 當有新的日誌出現時,Amazon SQS 會發送通知。
  • 適用於雲端的 Defender 會輪詢 SQS 佇列以取得日誌檔案的索引。
  • 適用於雲端的 Defender 處理遙測數據並豐富 CIEM 與態勢洞察。

你可以自訂 CloudTrail 事件選擇器,改變哪些管理事件被擷取。

驗證 CloudTrail 資料收集功能

為了確認 CloudTrail 遙測數據是否會流入 適用於雲端的 Defender:

  • 確認 S3 儲存桶是否授權 適用於雲端的 Defender 讀取日誌檔案。
  • 確保 SQS 通知已設定為新的日誌交付。
  • 確認 IAM 角色是否允許存取 CloudTrail 的產物和加密物件。
  • 設定後檢視 適用於雲端的 Defender 的推薦與身份洞察。

訊號出現的時間會依據 CloudTrail 的傳遞頻率和事件量而定。

後續步驟