1. Benefícios de integrar logs AWS com o Sentinel
Benefícios da Integração
- Monitoramento centralizado de ambientes multi-nuvem → Visualize Azure e AWS logs juntos!
- Aproveite as regras de detecção de ameaças → Detecte ameaças com análises do Microsoft Sentinel!
- Automatize a resposta a incidentes → aja rapidamente com Logic Apps!
- Armazenamento e análise de logs de longo prazo → Análise de consultas com Log Analytics!
2. Como funciona a colaboração?
Para enviar logs AWS para o Sentinel:
- AWS Services → Store CloudTrail, logs de fluxo VPC e mais no S3
- Azure Functions → Obter logs do AWS S3/SQS e enviá-los para o Sentinel
- Analisar e visualizar logs no Microsoft Sentinel → no espaço de trabalho Log Analytics
Essa configuração garante que os logs de segurança da AWS e do Azure sejam gerenciados na mesma base.
3. Instruções de Configuração
(1) Preparando-se para a AWS
Procedimento
- Configurar os Logs de Fluxo do AWS CloudTrail / VPC e mais para serem armazenados no S3
- Configurar o SQS para notificar quando um novo objeto S3 for adicionado
- Crie um usuário IAM dedicado e obtenha uma chave de acesso
- Conceder permissões como 's3:GetObject', 'sqs:ReceiveMessage', etc.
(2) Implantando Funções Azure
Prepare Azure Functions para enviar dados ao Microsoft Sentinel.
Procedimento
- Criar uma Função Azure no portal Azure (escolha Python ou C#)
- Associar-se ao Workspace de Análise de Logs
- Implantar com modelos oficiais
az deployment group create --<ResourceGroupName>resource-group \
--template-uri https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/AmazonWebServicesS3/azuredeploy.json
(3) Definindo variáveis de ambiente
Defina as seguintes variáveis de ambiente para as Funções Azure:
| Chave | Exemplo |
|---|---|
| 'AWS_ACCESS_KEY_ID' | '<取得したアクセスキー>' |
| 'AWS_SECRET_ACCESS_KEY' | '<取得したシークレットキー>' |
| 'AWS_REGION' | 'EUA-Leste-1' e mais |
| 'SQS_URL' | '<SQSのURL>' |
| 'S3_BUCKET_NAME' | '<S3バケット名>' |
| 'LOG_ANALYTICS_WORKSPACE_ID' | '<ワークスペースID>' |
| 'LOG_ANALYTICS_SHARED_KEY' | '<共有キー>' |
(4) Revisando Registros com Sentinel
Como Conferir
Executar consultas com Log Analytics
AWSCloudTrail | ordenar por TimeGenerated descVerifique os logs do Azure Functions
az functionapp log tail --name <FunctionAppName>Se for **ingerido com sucesso, a tabela personalizada também refletirá os dados! **
**4. Conclusão – Aqui está o ponto! **
Para integrar logs AWS com o Microsoft Sentinel,
- Gerenciar logs AWS com S3 + SQS
- Ingerir dados no Azure Functions e enviá-los para o Sentinel
- Visualização e análise de ameaças com KQL
Dessa forma, operações de segurança cross-cloud podem ser realizadas de forma inteligente!
Se você quer construir um SOC para a era multi-nuvem, por favor, experimente este método! Se quiser saber mais, sinta-se à vontade para entrar em contato com os serviços SOC da Colorkrew Security!
</共有キー></ワークスペースID></S3バケット名></SQSのURL></取得したシークレットキー></取得したアクセスキー>