View a markdown version of this page

Broadcom Carbon Black 的来源配置 - Amazon CloudWatch
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

Broadcom Carbon Black 的来源配置

与 Broadcom Carbon Black 集成

CloudWatch 管线会从 Amazon S3 摄取 Broadcom Carbon Black 事件数据。您可以配置 Carbon Black Cloud,以使用 Data Forwarder 将事件数据导出到 Amazon S3 存储桶,然后创建管道,以使用 Amazon SQS 通知从该存储桶读取数据。

要将 CloudWatch 管线与 Broadcom Carbon Black 集成,请完成下面的高级步骤:

  • 配置 Carbon Black Cloud Data Forwarder,以将事件导出至 Amazon S3 存储桶。

  • 在 Amazon S3 存储桶上设置 Amazon SQS 通知,以便创建新对象。

  • 创建管线访问所需的 IAM 角色。

  • 创建以 Broadcom Carbon Black 为数据来源的 CloudWatch 管线。

  • 验证数据是否流入管线。

Amazon S3 和 Amazon SQS 的设置说明

要配置 Carbon Black Data Forwarder 将日志发送到 Amazon S3 存储桶,需要执行数个步骤,以创建所需的 Amazon 资源(Amazon S3 存储桶、Amazon SQS 队列、IAM 角色),并配置 Carbon Black Data Forwarder 以发送所需的日志事件。

  1. 创建用于存储 Carbon Black 日志的 Amazon S3 存储桶。

    重要

    必须选择与 Broadcom Carbon Black 实例相同的区域。请参阅 Broadcom 开发人员网站上的 Carbon Black 文档,以确定 Carbon Black 产品 URL 映射到的 Amazon 区域。

    重要

    CloudWatch 管道将无法对 KMS 加密日志应用 OCSF 转换或其他处理。如果需要处理,请勿设置 KMS 加密。

    有关详细说明,请参阅 Broadcom 开发人员网站上 Carbon Black Data Forwarder 文档中的配置目标:使用 Amazon S3

  2. 将 IAM 策略附加到 Amazon S3 存储桶,以授予转发器写入存储桶的权限(参见下方的《Amazon S3 存储桶的 IAM 策略示例》)。

    注意

    策略中要使用的主体 ID ARN 取决于 Amazon S3 存储桶所在的 Amazon 区域。参阅下方《按 Amazon 区域划分的主体 ID》表。

  3. Amazon SQS 队列必须与您的 Amazon S3 存储桶位于同一 Amazon 区域。此队列将在新的日志文件添加到 Amazon S3 存储桶时收到通知。有关更多信息,请参阅创建 Amazon SQS 队列

  4. 将 IAM 策略附加到 Amazon SQS 队列,以允许 Amazon S3 将事件通知写入 Amazon SQS 队列(参见下方的《Amazon SQS 队列的 IAM 策略示例》)。

  5. 配置 Amazon S3 存储桶,以生成“对象创建”事件通知,并将这些通知发送到 Amazon SQS 队列。有关更多信息,请参阅在以 SQS 队列为目标的 S3 存储桶上启用事件通知

  6. 按照 Carbon Black 创建转发器文档,通过 Carbon Black 控制台或 API 创建并配置 Carbon Black Data Forwarder。有关完整文档,请参阅 Broadcom 网站上的 Carbon Black Data Forwarders

Amazon S3 存储桶的 IAM 策略示例

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCarbonBlackForwarderWriteAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-<aws-region>-event-forwarder" }, "Action": [ "s3:PutObject", "s3:PutObjectAcl" ], "Resource": "arn:aws:s3:::<bucket-name>[/<prefix>]/*" } ] }

按 Amazon 区域划分的主体 ID

Amazon 区域 主体 ID
美国东部(弗吉尼亚州北部)us-east-1 arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-us-east-1-event-forwarder
欧洲地区(法兰克福)eu-central-1 arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-eu-central-1-event-forwarder
亚太地区(东京)(ap-northeast-1) arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-ap-northeast-1-event-forwarder
亚太地区(悉尼)(ap-southeast-2) arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-ap-southeast-2-event-forwarder

Amazon SQS 队列的 IAM 策略示例

{ "Version": "2012-10-17", "Id": "PolicyForS3SendMessage", "Statement": [ { "Sid": "AllowS3SendMessage", "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": "sqs:SendMessage", "Resource": "arn:aws:sqs:<aws-region>:<aws-account-number>:<queue-name>", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:s3:::<bucket-name>" } } } ] }

配置 CloudWatch 管道

在配置管道以从 Broadcom Carbon Black 读取数据时,请选择 Broadcom Carbon Black 作为数据来源。创建管道后,数据将在选定的 CloudWatch Logs 日志组中可用。日志组将需要资源策略。如果通过控制台创建管道,该策略会自动添加。

支持的开放式网络安全架构框架事件类

此集成支持 OCSF 架构版本 v1.5.0 以及映射到以下 OCSF 事件类的 Broadcom Carbon Black 日志事件(端点事件 v1.2.0、警报 v2.1.0、监视列表命中 v1.0.0、身份验证事件 v1.0.0、审计日志 v1.0.0)。

启用 parseOCSF 后,如果任何日志事件不属于受支持的日志事件类型,则日志将以原始形式进行提取,同时添加 @transformationError 字段并发出 TransformationErrors 指标。

文件系统活动(1001)

包含以下事件:

  • endpoint.event.filemod

模块活动(1005)

包含以下事件:

  • endpoint.event.moduleload

  • endpoint.event.scriptload

进程活动(1007)

包含以下事件:

  • endpoint.event.procstart

  • endpoint.event.procend

  • endpoint.event.crossproc

  • endpoint.event.apicall

脚本活动(1009)

包含以下事件:

  • endpoint.event.fileless_scriptload

检测调查发现(2004)

包含以下事件:

  • 警报 CB_ANALYTICS

  • 警报 WATCHLIST

  • 警报 INTRUSION_DETECTION_SYSTEM

  • 警报 HOST_BASED_FIREWALL

  • 警报 DEVICE_CONTROL

  • 警报 CONTAINER_RUNTIME

身份验证(3002)

包含以下事件:

  • auth.event.logonop

网络活动(4001)

包含以下事件:

  • endpoint.event.netconn

  • endpoint.event.netconn_proxy

注册表密钥活动(win ext)(201001)

包含以下事件:

  • endpoint.event.regmod(操作以 "_KEY" 结束或操作 == "ACTION_SET_SECURITY")

注册表值活动(win ext)(201002)

包含以下事件:

  • endpoint.event.regmod(操作以 "_VALUE" 结束)