Подключить Microsoft Sentinel к Amazon Web Services для приема логов AWS WAF

Используйте соединитель Брандмауэр веб-приложений (WAF) на основе Amazon Web Services (AWS) S3 для приема журналов AWS WAF, собранных в контейнерах AWS S3, для Microsoft Sentinel. Журналы AWS WAF — это подробные записи веб-трафика, проанализированного AWS WAF в списках управления доступом в Интернете (ACL). Эти записи содержат такие сведения, как время получения запроса AWS WAF, особенности запроса и действия, выполняемые правилом, с которым совпадает запрос. Эти журналы и этот анализ трафика важны для обеспечения безопасности и производительности веб-приложений.

Этот коннектор оснащён скриптом онбординга на базе AWS CloudFormation, который упрощает создание ресурсов AWS, используемых в разъёме Amazon Web Services S3 WAF.

Важно!

Обзор

Соединитель данных Amazon Web Services S3 WAF обслуживает следующие варианты использования:

  • Мониторинг безопасности и обнаружение угроз: Анализируйте журналы AWS WAF, чтобы выявлять угрозы безопасности, такие как внедрение кода SQL и атаки на межсайтовые скрипты (XSS) и реагировать на них. Загружая эти журналы в Microsoft Sentinel, вы можете использовать его расширенные возможности аналитики и данные аналитики угроз для обнаружения и расследования вредоносной активности.

  • Соответствие требованиям и аудит. Журналы AWS WAF содержат подробные записи о трафике веб-ACL, что может иметь решающее значение для отчетности по соответствию требованиям и аудита. Соединитель гарантирует, что эти журналы доступны в Sentinel для простого доступа и анализа.

В этой статье объясняется, как настроить соединитель AMAZON Web Services S3 WAF. Процесс настройки соединителя состоит из двух частей: стороны AWS и стороны Microsoft Sentinel. Процесс AWS создаёт информацию, используемую Microsoft Sentinel, а процесс Microsoft Sentinel — информацию, используемую AWS. Обмен данными об этой конфигурации между AWS и Microsoft Sentinel обеспечивает безопасное взаимодействие с проверкой подлинности.

Предварительные условия

Перед началом работы убедитесь, что выполнены следующие предварительные требования:

  • Необходимо иметь разрешение на запись в рабочей области Microsoft Sentinel.

  • Установите решение Amazon Web Services из Центра содержимого в Microsoft Sentinel. Если у вас уже установлена версия 3.0.2 решения (или более ранней), обновите решение в центре содержимого, чтобы убедиться, что у вас установлена последняя версия, которая включает этот соединитель. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.

Включение и настройка соединителя AMAZON Web Services S3 WAF

Процесс включения и настройки соединителя состоит из следующих задач:

  • В среде AWS:

    Страница соединителя Amazon Web Services S3 WAF в Microsoft Sentinel содержит скачиваемые шаблоны стека AWS CloudFormation, которые автоматизируют следующие задачи AWS:

    • Настройте службы AWS для отправки журналов в контейнер S3.

    • Создайте очередь службы простых очередей (SQS) для предоставления уведомлений.

    • Создайте поставщик веб-удостоверений для проверки подлинности пользователей в AWS с помощью OpenID Connect (OIDC).

    • Создайте предполагаемую роль , чтобы предоставить пользователям, прошедшим проверку подлинности с помощью поставщика веб-удостоверений OIDC, на доступ к ресурсам AWS.

    • Прикрепите соответствующие политики разрешений IAM, чтобы предоставить используемой роли доступ к соответствующим ресурсам (бакет S3, SQS).

  • В Microsoft Sentinel:

    • Настройте соединитель AMAZON Web Services S3 WAF на портале Microsoft Sentinel, добавив сборщики журналов, которые опрашивает очередь и извлекает данные журнала из контейнера S3. Дополнительные сведения см. в разделе "Добавление сборщиков журналов".

Настройка среды AWS

Чтобы упростить процесс подключения, страница соединителя Amazon Web Services S3 WAF в Microsoft Sentinel содержит скачиваемые шаблоны для использования со службой AWS CloudFormation. Служба CloudFormation использует эти шаблоны для автоматического создания стеков ресурсов в AWS. Эти стеки включают сами ресурсы, описанные в разделе «Включить и настроить разъём Amazon Web Services S3 WAF», а также учетные данные, права доступа и политики.

Примечание.

Настоятельно рекомендуется использовать процесс автоматической настройки. Для особых случаев см. инструкции по настройке вручную.

Подготовка файлов шаблонов

Чтобы запустить скрипт для настройки среды AWS, выполните следующие действия.

  1. В портале Azure в меню навигации Microsoft Sentinel разверните Конфигурация, и выберите Соединители данных.

    На портале Defender в меню быстрого запуска разверните раздел Конфигурация Microsoft Sentinel > и выберите Соединители данных.

  2. Выберите Amazon Web Services S3 WAF в списке соединителей данных.

    Если соединитель не отображается, установите решение Amazon Web Services из центра содержимого в разделе Управление содержимым в Microsoft Sentinel или обновите решение до последней версии.

  3. В области сведений для соединителя выберите Открыть страницу соединителя.

    Снимок экрана: коллекция соединителей данных.

  4. В разделе Конфигурация под 1. Развертывание AWS CloudFormation выберите ссылку AWS CloudFormation Stacks . Откроется консоль AWS в новой вкладке браузера.

  5. Вернитесь на вкладку портала, где Microsoft Sentinel открыто. Выберите Скачать в разделе Шаблон 1. Развертывание проверки подлинности OpenID Connect , чтобы скачать шаблон, который создает поставщик веб-удостоверений OIDC. Шаблон загружается в виде JSON-файла в назначенную папку загрузок.

    Примечание.

    Если у вас уже есть поставщик веб-удостоверений OIDC, пропустите этот шаг.

  6. Выберите Скачать в разделе Шаблон 2. Развертывание ресурсов AWS WAF , чтобы скачать шаблон, который создает другие ресурсы AWS. Шаблон загружается в виде JSON-файла в назначенную папку загрузок.

    Снимок экрана: страница конфигурации соединителя WAF AWS S3.

Создание стеков AWS CloudFormation

Вернитесь на вкладку браузера консоли AWS, которая открыта на странице AWS CloudFormation для создания стека.

Если вы еще не вошли в AWS, войдите в систему и будете перенаправлены на страницу AWS CloudFormation.

Создание поставщика веб-удостоверений OIDC

Важно!

Если у вас уже есть поставщик веб-идентификации OIDC из предыдущей версии коннектора AWS S3, пропустите этот шаг и перейдите к Созданию остальных ресурсов AWS.
Если у вас уже есть поставщик OIDC Connect для Microsoft Defender для облака, добавьте Microsoft Sentinel в качестве аудитории к существующему поставщику (коммерческие: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, для государственных организаций:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Не пытайтесь создать новый поставщик OIDC для Microsoft Sentinel.

Следуйте инструкциям на странице консоли AWS, чтобы создать новый стек.

  1. Укажите шаблон и отправьте файл шаблона.

  2. Выберите Выбрать файл и найдите скачанный файл "Template 1_ OpenID connect authentication deployment.json".

  3. Выберите имя стека.

  4. Перейдите к остальной части процесса и создайте стек.

Создание оставшихся ресурсов AWS

Используйте второй шаблон CloudFormation для создания оставшихся ресурсов AWS, включая корзину S3, очередь SQS и роль IAM.

  1. Вернитесь на страницу стеков AWS CloudFormation и создайте новый стек.

  2. Выберите Выбрать файл и найдите скачанный файл "Template 2_ AWS WAF resources deployment.json".

  3. Выберите имя стека.

  4. При появлении запроса введите идентификатор рабочей области Microsoft Sentinel. Чтобы найти идентификатор рабочей области, выполните приведенные далее действия.

    • В портал Azure в меню навигации Microsoft Sentinel разверните узел Конфигурация и выберите Параметры. Перейдите на вкладку Параметры рабочей области и найдите идентификатор рабочей области на странице рабочей области Log Analytics.

    • На портале Defender в меню быстрого запуска разверните узел Система и выберите Параметры. Выберите Microsoft Sentinel, а затем выберите Параметры Log Analytics в разделе Параметры для [WORKSPACE_NAME]. Найдите идентификатор рабочей области на странице рабочей области Log Analytics, которая откроется на новой вкладке браузера.

  5. Перейдите к остальной части процесса и создайте стек.

Добавить сборщики журналов

После создания всех стеков ресурсов вернитесь на вкладку браузера, открытую на страницу соединителя данных в Microsoft Sentinel, и начните вторую часть процесса настройки.

  1. В разделе Конфигурация в разделе 2. Подключите новые сборщики, выберите Добавить новый сборщик.

    Снимок экрана: вторая часть конфигурации соединителя AWS.

  2. Введите ARN созданной роли IAM. Имя роли по умолчанию — OIDC_MicrosoftSentinelRole, поэтому ARN роли будет
    arn:aws:iam::{AWS_ACCOUNT_ID}:role/OIDC_MicrosoftSentinelRole.

  3. Введите имя созданной очереди SQS. Имя этой очереди по умолчанию — SentinelSQSQueue, поэтому URL-адрес будет следующим
    https://sqs.{AWS_REGION}.amazonaws.com/{AWS_ACCOUNT_ID}/SentinelSQSQueue.

  4. Выберите Connect, чтобы добавить сборщик. Это создает правило сбора данных для агента Azure Monitor, чтобы получать журналы и загружать их в выделенную таблицу AWSWAF в рабочей области Log Analytics.

    Снимок экрана добавления нового сборщика для журналов WAF.

Тестирование и мониторинг соединителя

Выполните следующие действия, чтобы убедиться, что соединитель получает данные, и включить постоянный мониторинг работоспособности:

  1. После настройки соединителя перейдите на страницу Журналы (или на страницу Расширенной охоты на портале Defender) и выполните следующий запрос. Если вы получите какие-либо результаты, соединитель работает правильно.

    AWSWAF
    | take 10
    
  2. Если вы еще этого не сделали, рекомендуется реализовать мониторинг работоспособности соединителя данных , чтобы вы могли знать, когда соединители не получают данные или какие-либо другие проблемы с соединителями. Дополнительные сведения см. в разделе Мониторинг работоспособности соединителей данных.