Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте соединитель Брандмауэр веб-приложений (WAF) на основе Amazon Web Services (AWS) S3 для приема журналов AWS WAF, собранных в контейнерах AWS S3, для Microsoft Sentinel. Журналы AWS WAF — это подробные записи веб-трафика, проанализированного AWS WAF в списках управления доступом в Интернете (ACL). Эти записи содержат такие сведения, как время получения запроса AWS WAF, особенности запроса и действия, выполняемые правилом, с которым совпадает запрос. Эти журналы и этот анализ трафика важны для обеспечения безопасности и производительности веб-приложений.
Этот коннектор оснащён скриптом онбординга на базе AWS CloudFormation, который упрощает создание ресурсов AWS, используемых в разъёме Amazon Web Services S3 WAF.
Важно!
Соединитель данных AMAZON Web Services S3 WAF в настоящее время находится в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
-
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.
Обзор
Соединитель данных Amazon Web Services S3 WAF обслуживает следующие варианты использования:
Мониторинг безопасности и обнаружение угроз: Анализируйте журналы AWS WAF, чтобы выявлять угрозы безопасности, такие как внедрение кода SQL и атаки на межсайтовые скрипты (XSS) и реагировать на них. Загружая эти журналы в Microsoft Sentinel, вы можете использовать его расширенные возможности аналитики и данные аналитики угроз для обнаружения и расследования вредоносной активности.
Соответствие требованиям и аудит. Журналы AWS WAF содержат подробные записи о трафике веб-ACL, что может иметь решающее значение для отчетности по соответствию требованиям и аудита. Соединитель гарантирует, что эти журналы доступны в Sentinel для простого доступа и анализа.
В этой статье объясняется, как настроить соединитель AMAZON Web Services S3 WAF. Процесс настройки соединителя состоит из двух частей: стороны AWS и стороны Microsoft Sentinel. Процесс AWS создаёт информацию, используемую Microsoft Sentinel, а процесс Microsoft Sentinel — информацию, используемую AWS. Обмен данными об этой конфигурации между AWS и Microsoft Sentinel обеспечивает безопасное взаимодействие с проверкой подлинности.
Предварительные условия
Перед началом работы убедитесь, что выполнены следующие предварительные требования:
Необходимо иметь разрешение на запись в рабочей области Microsoft Sentinel.
Установите решение Amazon Web Services из Центра содержимого в Microsoft Sentinel. Если у вас уже установлена версия 3.0.2 решения (или более ранней), обновите решение в центре содержимого, чтобы убедиться, что у вас установлена последняя версия, которая включает этот соединитель. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.
Включение и настройка соединителя AMAZON Web Services S3 WAF
Процесс включения и настройки соединителя состоит из следующих задач:
В среде AWS:
Страница соединителя Amazon Web Services S3 WAF в Microsoft Sentinel содержит скачиваемые шаблоны стека AWS CloudFormation, которые автоматизируют следующие задачи AWS:
Настройте службы AWS для отправки журналов в контейнер S3.
Создайте очередь службы простых очередей (SQS) для предоставления уведомлений.
Создайте поставщик веб-удостоверений для проверки подлинности пользователей в AWS с помощью OpenID Connect (OIDC).
Создайте предполагаемую роль , чтобы предоставить пользователям, прошедшим проверку подлинности с помощью поставщика веб-удостоверений OIDC, на доступ к ресурсам AWS.
Прикрепите соответствующие политики разрешений IAM, чтобы предоставить используемой роли доступ к соответствующим ресурсам (бакет S3, SQS).
В Microsoft Sentinel:
- Настройте соединитель AMAZON Web Services S3 WAF на портале Microsoft Sentinel, добавив сборщики журналов, которые опрашивает очередь и извлекает данные журнала из контейнера S3. Дополнительные сведения см. в разделе "Добавление сборщиков журналов".
Настройка среды AWS
Чтобы упростить процесс подключения, страница соединителя Amazon Web Services S3 WAF в Microsoft Sentinel содержит скачиваемые шаблоны для использования со службой AWS CloudFormation. Служба CloudFormation использует эти шаблоны для автоматического создания стеков ресурсов в AWS. Эти стеки включают сами ресурсы, описанные в разделе «Включить и настроить разъём Amazon Web Services S3 WAF», а также учетные данные, права доступа и политики.
Примечание.
Настоятельно рекомендуется использовать процесс автоматической настройки. Для особых случаев см. инструкции по настройке вручную.
Подготовка файлов шаблонов
Чтобы запустить скрипт для настройки среды AWS, выполните следующие действия.
В портале Azure в меню навигации Microsoft Sentinel разверните Конфигурация, и выберите Соединители данных.
На портале Defender в меню быстрого запуска разверните раздел Конфигурация Microsoft Sentinel > и выберите Соединители данных.
Выберите Amazon Web Services S3 WAF в списке соединителей данных.
Если соединитель не отображается, установите решение Amazon Web Services из центра содержимого в разделе Управление содержимым в Microsoft Sentinel или обновите решение до последней версии.
В области сведений для соединителя выберите Открыть страницу соединителя.
В разделе Конфигурация под 1. Развертывание AWS CloudFormation выберите ссылку AWS CloudFormation Stacks . Откроется консоль AWS в новой вкладке браузера.
Вернитесь на вкладку портала, где Microsoft Sentinel открыто. Выберите Скачать в разделе Шаблон 1. Развертывание проверки подлинности OpenID Connect , чтобы скачать шаблон, который создает поставщик веб-удостоверений OIDC. Шаблон загружается в виде JSON-файла в назначенную папку загрузок.
Примечание.
Если у вас уже есть поставщик веб-удостоверений OIDC, пропустите этот шаг.
Выберите Скачать в разделе Шаблон 2. Развертывание ресурсов AWS WAF , чтобы скачать шаблон, который создает другие ресурсы AWS. Шаблон загружается в виде JSON-файла в назначенную папку загрузок.
Создание стеков AWS CloudFormation
Вернитесь на вкладку браузера консоли AWS, которая открыта на странице AWS CloudFormation для создания стека.
Если вы еще не вошли в AWS, войдите в систему и будете перенаправлены на страницу AWS CloudFormation.
Создание поставщика веб-удостоверений OIDC
Важно!
Если у вас уже есть поставщик веб-идентификации OIDC из предыдущей версии коннектора AWS S3, пропустите этот шаг и перейдите к Созданию остальных ресурсов AWS.
Если у вас уже есть поставщик OIDC Connect для Microsoft Defender для облака, добавьте Microsoft Sentinel в качестве аудитории к существующему поставщику (коммерческие: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, для государственных организаций:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Не пытайтесь создать новый поставщик OIDC для Microsoft Sentinel.
Следуйте инструкциям на странице консоли AWS, чтобы создать новый стек.
Укажите шаблон и отправьте файл шаблона.
Выберите Выбрать файл и найдите скачанный файл "Template 1_ OpenID connect authentication deployment.json".
Выберите имя стека.
Перейдите к остальной части процесса и создайте стек.
Создание оставшихся ресурсов AWS
Используйте второй шаблон CloudFormation для создания оставшихся ресурсов AWS, включая корзину S3, очередь SQS и роль IAM.
Вернитесь на страницу стеков AWS CloudFormation и создайте новый стек.
Выберите Выбрать файл и найдите скачанный файл "Template 2_ AWS WAF resources deployment.json".
Выберите имя стека.
При появлении запроса введите идентификатор рабочей области Microsoft Sentinel. Чтобы найти идентификатор рабочей области, выполните приведенные далее действия.
В портал Azure в меню навигации Microsoft Sentinel разверните узел Конфигурация и выберите Параметры. Перейдите на вкладку Параметры рабочей области и найдите идентификатор рабочей области на странице рабочей области Log Analytics.
На портале Defender в меню быстрого запуска разверните узел Система и выберите Параметры. Выберите Microsoft Sentinel, а затем выберите Параметры Log Analytics в разделе Параметры для
[WORKSPACE_NAME]. Найдите идентификатор рабочей области на странице рабочей области Log Analytics, которая откроется на новой вкладке браузера.
Перейдите к остальной части процесса и создайте стек.
Добавить сборщики журналов
После создания всех стеков ресурсов вернитесь на вкладку браузера, открытую на страницу соединителя данных в Microsoft Sentinel, и начните вторую часть процесса настройки.
В разделе Конфигурация в разделе 2. Подключите новые сборщики, выберите Добавить новый сборщик.
Введите ARN созданной роли IAM. Имя роли по умолчанию — OIDC_MicrosoftSentinelRole, поэтому ARN роли будет
arn:aws:iam::{AWS_ACCOUNT_ID}:role/OIDC_MicrosoftSentinelRole.Введите имя созданной очереди SQS. Имя этой очереди по умолчанию — SentinelSQSQueue, поэтому URL-адрес будет следующим
https://sqs.{AWS_REGION}.amazonaws.com/{AWS_ACCOUNT_ID}/SentinelSQSQueue.Выберите Connect, чтобы добавить сборщик. Это создает правило сбора данных для агента Azure Monitor, чтобы получать журналы и загружать их в выделенную таблицу AWSWAF в рабочей области Log Analytics.
Тестирование и мониторинг соединителя
Выполните следующие действия, чтобы убедиться, что соединитель получает данные, и включить постоянный мониторинг работоспособности:
После настройки соединителя перейдите на страницу Журналы (или на страницу Расширенной охоты на портале Defender) и выполните следующий запрос. Если вы получите какие-либо результаты, соединитель работает правильно.
AWSWAF | take 10Если вы еще этого не сделали, рекомендуется реализовать мониторинг работоспособности соединителя данных , чтобы вы могли знать, когда соединители не получают данные или какие-либо другие проблемы с соединителями. Дополнительные сведения см. в разделе Мониторинг работоспособности соединителей данных.