收集 AWS VPN 記錄

支援的國家/地區:

本文說明如何將 AWS VPN 記錄擷取至 Google Security Operations。AWS VPN 可在內部部署網路和 Amazon 虛擬私有雲 (VPC) 之間建立安全連線。將 VPN 記錄轉送至 Google SecOps 後,您就能分析 VPN 連線活動、偵測潛在的安全性風險,以及監控流量模式。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • AWS 的特殊存取權

設定 AWS IAM 和 S3

  1. 按照這份使用者指南建立 Amazon S3 值區建立值區
  2. 儲存 bucket 的「名稱」和「區域」,稍後會用到。
  3. 按照這份使用者指南建立使用者:建立 IAM 使用者
  4. 選取建立的「使用者」
  5. 選取「安全憑證」分頁標籤。
  6. 在「Access Keys」部分中,按一下「Create Access Key」
  7. 選取「第三方服務」做為「用途」
  8. 點選「下一步」
  9. 選用:新增說明標記。
  10. 按一下「建立存取金鑰」
  11. 按一下「下載 CSV 檔案」,儲存「存取金鑰」和「私密存取金鑰」,以供日後使用。
  12. 按一下 [完成]
  13. 選取 [權限] 分頁標籤。
  14. 在「Permissions policies」(權限政策) 區段中,按一下「Add permissions」(新增權限)
  15. 選取「新增權限」
  16. 選取「直接附加政策」
  17. 搜尋並選取 AmazonS3FullAccess 政策。
  18. 點選「下一步」
  19. 按一下「Add permissions」。

如何設定 CloudTrail 以進行 AWS VPN 記錄

  1. 登入 AWS 管理主控台
  2. 在搜尋列中輸入並選取服務清單中的 CloudTrail
  3. 按一下「建立路徑」
  4. 提供追蹤記錄名稱,例如「VPN-Activity-Trail」
  5. 勾選「為機構中的所有帳戶啟用」核取方塊。
  6. 輸入先前建立的 S3 bucket URI (格式應為 s3://your-log-bucket-name/),或建立新的 S3 bucket。
  7. 如果啟用 SSE-KMS,請提供 AWS KMS 別名的名稱,或選擇現有的 AWS KMS 金鑰
  8. 其他設定可維持預設值。
  9. 點選「下一步」
  10. 在「事件類型」下方,將「管理事件」選取為「全部」,並將「資料事件」選取為「網路和 VPN 服務」
  11. 點選「下一步」
  12. 在「檢閱並建立」中檢查設定。
  13. 按一下「建立路徑」

  14. 選用:如果您在 CloudTrail 設定期間建立新的 bucket,請繼續執行下列程序:

    1. 前往 S3
    2. 找出並選取新建立的記錄檔 bucket。
    3. 選取「AWSLogs」AWSLogs資料夾。
    4. 按一下「複製 S3 URI」並儲存。

如何設定 AWS Client VPN 記錄

  1. 前往 AWS Client VPN 控制台。
  2. 在「Client VPN Endpoints」下方,選取所需端點。
  3. 在「記錄」部分,按一下「啟用記錄」,然後指定要將 VPN 連線記錄傳送至哪個 Amazon CloudWatch 記錄群組

設定動態饋給

在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:

  • 依序點選「SIEM 設定」>「動態饋給」>「新增」
  • 依序點選「內容中心」「內容包」「開始使用」

如何設定 AWS VPN 動態饋給

  1. 按一下「Amazon Cloud Platform」套件。
  2. 找出 AWS VPN 記錄類型。
  3. 在下列欄位中指定值。

    • 來源類型:Amazon SQS V2
    • 佇列名稱:要從中讀取的 SQS 佇列名稱
    • S3 URI:bucket URI。
      • s3://your-log-bucket-name/
        • 請將 your-log-bucket-name 替換為 S3 值區的實際名稱。
    • 來源刪除選項:根據擷取偏好設定選取刪除選項。

    • 檔案存在時間上限:包含在過去天數內修改的檔案。預設值為 180 天。

    • SQS 佇列存取金鑰 ID:帳戶存取金鑰,為 20 個字元的英數字串。

    • SQS 佇列存取密鑰:帳戶存取金鑰,為 40 個字元的英數字串。

    進階選項

    • 動態饋給名稱:系統預先填入的值,用於識別動態饋給。
    • 資產命名空間:與動態饋給相關聯的命名空間。
    • 擷取標籤:套用至這個動態饋給所有事件的標籤。
  4. 點選「建立動態饋給」

如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。

UDM 對應表

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。