

# Broadcom Carbon Black 的来源配置
<a name="broadcom-carbonblack-source-config"></a>

## 与 Broadcom Carbon Black 集成
<a name="broadcom-carbonblack-integration"></a>

CloudWatch 管线会从 Amazon S3 摄取 Broadcom Carbon Black 事件数据。您可以配置 Carbon Black Cloud，以使用 Data Forwarder 将事件数据导出到 Amazon S3 存储桶，然后创建管道，以使用 Amazon SQS 通知从该存储桶读取数据。

要将 CloudWatch 管线与 Broadcom Carbon Black 集成，请完成下面的高级步骤：
+ 配置 Carbon Black Cloud Data Forwarder，以将事件导出至 Amazon S3 存储桶。
+ 在 Amazon S3 存储桶上设置 Amazon SQS 通知，以便创建新对象。
+ 创建管线访问所需的 IAM 角色。
+ 创建以 Broadcom Carbon Black 为数据来源的 CloudWatch 管线。
+ 验证数据是否流入管线。

## Amazon S3 和 Amazon SQS 的设置说明
<a name="broadcom-carbonblack-s3-sqs-setup"></a>

要配置 Carbon Black Data Forwarder 将日志发送到 Amazon S3 存储桶，需要执行数个步骤，以创建所需的 Amazon 资源（Amazon S3 存储桶、Amazon SQS 队列、IAM 角色），并配置 Carbon Black Data Forwarder 以发送所需的日志事件。

1. 创建用于存储 Carbon Black 日志的 Amazon S3 存储桶。
**重要**  
必须选择与 Broadcom Carbon Black 实例相同的区域。请参阅 Broadcom 开发人员网站上的 [Carbon Black 文档](https://developer.carbonblack.com/reference/carbon-black-cloud/integrations/data-forwarder/quick-setup/#create-a-bucket)，以确定 Carbon Black 产品 URL 映射到的 Amazon 区域。
**重要**  
CloudWatch 管道将无法对 KMS 加密日志应用 OCSF 转换或其他处理。如果需要处理，请勿设置 KMS 加密。

   有关详细说明，请参阅 Broadcom 开发人员网站上 Carbon Black Data Forwarder 文档中的[配置目标：使用 Amazon S3](https://developer.carbonblack.com/reference/carbon-black-cloud/integrations/data-forwarder/quick-setup/#option-1-use-aws-s3)。

1. 将 IAM 策略附加到 Amazon S3 存储桶，以授予转发器写入存储桶的权限（参见下方的《Amazon S3 存储桶的 IAM 策略示例》**）。
**注意**  
策略中要使用的主体 ID ARN 取决于 Amazon S3 存储桶所在的 Amazon 区域。参阅下方《按 Amazon 区域划分的主体 ID》**表。

1. Amazon SQS 队列必须与您的 Amazon S3 存储桶位于同一 Amazon 区域。此队列将在新的日志文件添加到 Amazon S3 存储桶时收到通知。有关更多信息，请参阅[创建 Amazon SQS 队列](https://docs.amazonaws.cn/AWSSimpleQueueService/latest/SQSDeveloperGuide/creating-sqs-standard-queues.html)。

1. 将 IAM 策略附加到 Amazon SQS 队列，以允许 Amazon S3 将事件通知写入 Amazon SQS 队列（参见下方的《Amazon SQS 队列的 IAM 策略示例》**）。

1. 配置 Amazon S3 存储桶，以生成“对象创建”事件通知，并将这些通知发送到 Amazon SQS 队列。有关更多信息，请参阅[在以 SQS 队列为目标的 S3 存储桶上启用事件通知](https://docs.amazonaws.cn/AmazonS3/latest/userguide/enable-event-notifications.html)。

1. 按照 Carbon Black [创建转发器](https://developer.carbonblack.com/reference/carbon-black-cloud/integrations/data-forwarder/quick-setup/#2-create-a-forwarder)文档，通过 Carbon Black 控制台或 API 创建并配置 Carbon Black Data Forwarder。有关完整文档，请参阅 Broadcom 网站上的 [Carbon Black Data Forwarders](https://techdocs.broadcom.com/us/en/carbon-black/cloud/carbon-black-cloud/index/cbc-user-guide-tile/GUID-9620FAB7-FE70-45DE-9CAB-590FA358721F-en/GUID-E8D33F72-BABB-4157-A908-D8BBDB5AF349-en.html)。

**Amazon S3 存储桶的 IAM 策略示例**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowCarbonBlackForwarderWriteAccess",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-<aws-region>-event-forwarder"
            },
            "Action": [
                "s3:PutObject",
                "s3:PutObjectAcl"
            ],
            "Resource": "arn:aws:s3:::<bucket-name>[/<prefix>]/*"
        }
    ]
}
```

**按 Amazon 区域划分的主体 ID**


| Amazon 区域 | 主体 ID | 
| --- | --- | 
| 美国东部（弗吉尼亚州北部）us-east-1 | arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-us-east-1-event-forwarder | 
| 欧洲地区（法兰克福）eu-central-1 | arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-eu-central-1-event-forwarder | 
| 亚太地区（东京)（ap-northeast-1） | arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-ap-northeast-1-event-forwarder | 
| 亚太地区（悉尼）（ap-southeast-2） | arn:aws:iam::132308400445:role/mcs-psc-prod-event-forwarder-ap-southeast-2-event-forwarder | 

**Amazon SQS 队列的 IAM 策略示例**

```
{
    "Version": "2012-10-17",
    "Id": "PolicyForS3SendMessage",
    "Statement": [
        {
            "Sid": "AllowS3SendMessage",
            "Effect": "Allow",
            "Principal": {
                "Service": "s3.amazonaws.com"
            },
            "Action": "sqs:SendMessage",
            "Resource": "arn:aws:sqs:<aws-region>:<aws-account-number>:<queue-name>",
            "Condition": {
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:s3:::<bucket-name>"
                }
            }
        }
    ]
}
```

## 配置 CloudWatch 管道
<a name="broadcom-carbonblack-pipeline-config"></a>

在配置管道以从 Broadcom Carbon Black 读取数据时，请选择 Broadcom Carbon Black 作为数据来源。创建管道后，数据将在选定的 CloudWatch Logs 日志组中可用。日志组将需要[资源策略](https://docs.amazonaws.cn/AmazonCloudWatch/latest/monitoring/pipeline-iam-reference.html#resource-policies)。如果通过控制台创建管道，该策略会自动添加。

## 支持的开放式网络安全架构框架事件类
<a name="broadcom-carbonblack-ocsf-support"></a>

此集成支持 OCSF 架构版本 v1.5.0 以及映射到以下 OCSF 事件类的 Broadcom Carbon Black 日志事件（端点事件 v1.2.0、警报 v2.1.0、监视列表命中 v1.0.0、身份验证事件 v1.0.0、审计日志 v1.0.0）。

启用 parseOCSF 后，如果任何日志事件不属于受支持的日志事件类型，则日志将以原始形式进行提取，同时添加 `@transformationError` 字段并发出 `TransformationErrors` 指标。

### 文件系统活动（1001）
<a name="broadcom-carbonblack-ocsf-filesystem"></a>

包含以下事件：
+ endpoint.event.filemod

### 模块活动（1005）
<a name="broadcom-carbonblack-ocsf-module"></a>

包含以下事件：
+ endpoint.event.moduleload
+ endpoint.event.scriptload

### 进程活动（1007）
<a name="broadcom-carbonblack-ocsf-process"></a>

包含以下事件：
+ endpoint.event.procstart
+ endpoint.event.procend
+ endpoint.event.crossproc
+ endpoint.event.apicall

### 脚本活动（1009）
<a name="broadcom-carbonblack-ocsf-script"></a>

包含以下事件：
+ endpoint.event.fileless\_scriptload

### 检测调查发现（2004）
<a name="broadcom-carbonblack-ocsf-detection"></a>

包含以下事件：
+ 警报 CB\_ANALYTICS
+ 警报 WATCHLIST
+ 警报 INTRUSION\_DETECTION\_SYSTEM
+ 警报 HOST\_BASED\_FIREWALL
+ 警报 DEVICE\_CONTROL
+ 警报 CONTAINER\_RUNTIME

### 身份验证（3002）
<a name="broadcom-carbonblack-ocsf-authentication"></a>

包含以下事件：
+ auth.event.logonop

### 网络活动（4001）
<a name="broadcom-carbonblack-ocsf-network"></a>

包含以下事件：
+ endpoint.event.netconn
+ endpoint.event.netconn\_proxy

### 注册表密钥活动（win ext）（201001）
<a name="broadcom-carbonblack-ocsf-regkey"></a>

包含以下事件：
+ endpoint.event.regmod（操作以 "\_KEY" 结束或操作 == "ACTION\_SET\_SECURITY"）

### 注册表值活动（win ext）（201002）
<a name="broadcom-carbonblack-ocsf-regvalue"></a>

包含以下事件：
+ endpoint.event.regmod（操作以 "\_VALUE" 结束）