詳細検索

Como integrar logs AWS com Microsoft Sentinel – Aproveite Azure Functions

Avatar
por 西田
3 min de leitura

Como integrar logs AWS com Microsoft Sentinel – Aproveite Azure Functions
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é Nishida, Líder de Negócios da Colorkrew Security. Para aqueles que desejam integrar logs como AWS CloudTrail e VPC Flow Logs ao Microsoft Sentinel para aprimorar o monitoramento de segurança, este artigo explicará de forma fácil de entender como usar o Azure Functions para integrar logs AWS (via S3) com o Microsoft Sentinel!

1. Benefícios de integrar logs AWS com o Sentinel

Benefícios da Integração

  • Monitoramento centralizado de ambientes multi-nuvem → Visualize Azure e AWS logs juntos!
  • Aproveite as regras de detecção de ameaças → Detecte ameaças com análises do Microsoft Sentinel!
  • Automatize a resposta a incidentes → aja rapidamente com Logic Apps!
  • Armazenamento e análise de logs de longo prazo → Análise de consultas com Log Analytics!

2. Como funciona a colaboração?

Para enviar logs AWS para o Sentinel:

  1. AWS ServicesStore CloudTrail, logs de fluxo VPC e mais no S3
  2. Azure FunctionsObter logs do AWS S3/SQS e enviá-los para o Sentinel
  3. Analisar e visualizar logs no Microsoft Sentinel → no espaço de trabalho Log Analytics

Essa configuração garante que os logs de segurança da AWS e do Azure sejam gerenciados na mesma base.

3. Instruções de Configuração

(1) Preparando-se para a AWS

Procedimento

  1. Configurar os Logs de Fluxo do AWS CloudTrail / VPC e mais para serem armazenados no S3
  2. Configurar o SQS para notificar quando um novo objeto S3 for adicionado
  3. Crie um usuário IAM dedicado e obtenha uma chave de acesso
    • Conceder permissões como 's3:GetObject', 'sqs:ReceiveMessage', etc.

(2) Implantando Funções Azure

Prepare Azure Functions para enviar dados ao Microsoft Sentinel.

Procedimento

  1. Criar uma Função Azure no portal Azure (escolha Python ou C#)
  2. Associar-se ao Workspace de Análise de Logs
  3. Implantar com modelos oficiais
az deployment group create --<ResourceGroupName>resource-group \ 
  --template-uri https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/AmazonWebServicesS3/azuredeploy.json

(3) Definindo variáveis de ambiente

Defina as seguintes variáveis de ambiente para as Funções Azure:

Chave Exemplo
'AWS_ACCESS_KEY_ID' '<取得したアクセスキー>'
'AWS_SECRET_ACCESS_KEY' '<取得したシークレットキー>'
'AWS_REGION' 'EUA-Leste-1' e mais
'SQS_URL' '<SQSのURL>'
'S3_BUCKET_NAME' '<S3バケット名>'
'LOG_ANALYTICS_WORKSPACE_ID' '<ワークスペースID>'
'LOG_ANALYTICS_SHARED_KEY' '<共有キー>'

(4) Revisando Registros com Sentinel

Como Conferir

  1. Executar consultas com Log Analytics

     

    AWSCloudTrail
    | ordenar por TimeGenerated desc
    
  2. Verifique os logs do Azure Functions

     

    az functionapp log tail --name <FunctionAppName>
    
  3. Se for **ingerido com sucesso, a tabela personalizada também refletirá os dados! **

**4. Conclusão – Aqui está o ponto! **

Para integrar logs AWS com o Microsoft Sentinel,

  • Gerenciar logs AWS com S3 + SQS
  • Ingerir dados no Azure Functions e enviá-los para o Sentinel
  • Visualização e análise de ameaças com KQL

Dessa forma, operações de segurança cross-cloud podem ser realizadas de forma inteligente!

Se você quer construir um SOC para a era multi-nuvem, por favor, experimente este método! Se quiser saber mais, sinta-se à vontade para entrar em contato com os serviços SOC da Colorkrew Security!

</共有キー></ワークスペースID></S3バケット名></SQSのURL></取得したシークレットキー></取得したアクセスキー>

Related Articles