收集 AWS RDS 日志
解析器版本: 11.0
本文档介绍了如何通过设置 Google SecOps Feed 来收集 AWS RDS 日志。
如需了解详情,请参阅将数据注入到 Google SecOps。
注入标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于具有 AWS_RDS 注入标签的解析器。
准备工作
确保您满足以下前提条件:
您可以登录的 AWS 账号
全局管理员或 RDS 管理员
如何配置 AWS RDS
- 使用现有数据库或创建新数据库:
- 如需使用现有数据库,请选择该数据库,点击修改,然后选择日志导出。
- 如需使用新数据库,请在创建数据库时选择其他配置 。
- 如需发布到 Amazon CloudWatch,请选择以下日志类型:
- 审核日志
- 错误日志
- 常规日志
- 慢查询日志
- 如需为 AWS Aurora PostgreSQL 和 PostgreSQL 指定日志导出,请选择 PostgreSQL 日志 。
- 如需为 AWS Microsoft SQL Server 指定日志导出,请选择以下日志类型:
- 代理日志
- 错误日志
- 保存日志配置。
- 选择 CloudWatch > 日志 以查看收集的日志。通过实例提供日志后,系统会自动创建日志组。
如需将日志发布到 CloudWatch,请配置 IAM 用户和 KMS 密钥政策。如需了解详情,请参阅 IAM 用户和 KMS 密钥政策。
根据服务和区域,请参阅以下 AWS 文档,确定用于连接的端点:
如需了解任何日志记录来源,请参阅 AWS Identity and Access Management 端点和配额。
如需了解 CloudWatch 日志记录来源,请参阅 CloudWatch 日志端点和配额。
如需了解特定于引擎的信息,请参阅以下文档:
设置 Feed
您可以通过以下两种不同的入口点在 Google SecOps 平台上设置 Feed:
- SIEM 设置 > Feed > 添加新 Feed
- 内容中心 > 内容包 > 开始使用
如何设置 AWS RDS Feed
- 点击 Amazon Cloud Platform 包。
- 找到 AWS RDS 日志类型。
- Google SecOps 支持使用访问密钥 ID 和密钥方法收集日志。 如需创建访问密钥 ID 和密钥,请参阅使用 AWS 配置工具身份验证。
在以下字段中指定值。
- 来源类型:Amazon SQS V2
- 队列名称:要从中读取的 SQS 队列名称
- S3 URI:存储桶 URI。
s3://your-log-bucket-name/- 将
your-log-bucket-name替换为 S3 存储桶的实际名称。
- 将
来源删除选项:根据您的注入偏好设置选择删除选项。
最长文件存在时间:包含在过去指定天数内修改的文件。默认值为 180 天。
SQS 队列访问密钥 ID:一个包含 20 个字符的字母数字字符串形式的账号访问密钥。
SQS 队列访问密钥:一个包含 40 个字符的字母数字字符串形式的账号访问密钥。
高级选项
- Feed 名称:一个预填充的值,用于标识 Feed。
- 资产命名空间:与 Feed 关联的命名空间。
- 注入标签:应用于此 Feed 中所有事件的标签。
点击创建 Feed 。
如需详细了解如何为此产品系列中的不同日志类型配置多个 Feed,请参阅按产品配置 Feed。
字段映射参考
此解析器会从 AWS RDS 系统日志消息中提取字段,主要关注时间戳、说明和客户端 IP。它使用 grok 模式来识别这些字段并填充相应的 UDM 字段,并根据是否存在客户端 IP 将事件分类为 GENERIC_EVENT 或 STATUS_UPDATE。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
client_ip |
principal.ip |
使用正则表达式 \\[CLIENT: %{IP:client_ip}\\] 从原始日志消息中提取。 |
create_time.nanos |
不适用 | 未映射到 IDM 对象。 |
create_time.seconds |
不适用 | 未映射到 IDM 对象。 |
metadata.description |
日志中的描述性消息,使用 grok 模式提取。从 create_time.nanos 复制。从 create_time.seconds 复制。默认设置为“GENERIC_EVENT”。如果存在 client_ip,则更改为“STATUS_UPDATE”。解析器设置的静态值“AWS_RDS”。解析器设置的静态值“AWS_RDS”。 |
|
pid |
principal.process.pid |
使用正则表达式 process ID of %{INT:pid} 从 descrip 字段中提取。 |
prin_namespace |
event.idm.read_only_udm.principal.namespace |
从更新日志映射 |
connection |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
event_time |
event.idm.read_only_udm.metadata.event_timestamp |
从更新日志映射 |
clientApplication |
event.idm.read_only_udm.target.application |
从更新日志映射 |
serverHost |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
从更新日志映射 |
commandText |
event.idm.read_only_udm.target.process.command_line |
从更新日志映射 |
objectType |
event.idm.read_only_udm.target.resource.attribute.labels |
从更新日志映射 |
objectName |
event.idm.read_only_udm.target.resource.attribute.labels |
从更新日志映射 |
rowCount |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
errorMessage |
event.idm.read_only_udm.security_result.summary |
从更新日志映射 |
command |
event.idm.read_only_udm.security_result.description |
从更新日志映射 |
rawData |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
attemptsMade |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
attemptEndingTimestamp |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
errorCode |
event.idm.read_only_udm.security_result.summary |
从更新日志映射 |
errorMessage |
event.idm.read_only_udm.security_result.description |
从更新日志映射 |
lambdaARN |
event.idm.read_only_udm.principal.resource.name |
从更新日志映射 |
arrivalTimestamp |
event.idm.read_only_udm.metadata.event_timestamp |
从更新日志映射 |
exitCode |
event.idm.read_only_udm.security_result.detection_fields |
从更新日志映射 |
prod_event_type |
event.idm.read_only_udm.metadata.product_event_type |
从更新日志映射 |
arn |
event.idm.read_only_udm.target.resource.name |
从更新日志映射 |
PROTOCOL |
event.idm.read_only_udm.network.ip_protocol |
从更新日志映射 |
address_data.HOST |
event.idm.read_only_udm.principal.ip |
从更新日志映射 |
address_data.HOST |
event.idm.read_only_udm.principal.asset.ip |
从更新日志映射 |
SID |
event.idm.read_only_udm.target.resource.attribute.labels |
从更新日志映射 |
USER |
event.idm.read_only_udm.target.user.userid |
从更新日志映射 |
connect_data.HOST |
event.idm.read_only_udm.target.hostname |
从更新日志映射 |
connect_data.HOST |
event.idm.read_only_udm.target.asset.hostname |
从更新日志映射 |
PROGRAM |
event.idm.read_only_udm.target.resource.name |
从更新日志映射 |
action_details |
event.idm.read_only_udm.security_result.action_details |
从更新日志映射 |
src_port |
principal.port |
从更新日志映射 |
user_name |
principal.user.user_display_name |
从更新日志映射 |
database_name |
target.resource.name |
从更新日志映射 |
owner |
principal.user.userid |
从更新日志映射 |
logGroup |
security_result.about.resource.name |
从更新日志映射 |
logStream |
security_result.about.resource.attribute.labels |
从更新日志映射 |
logevent.id |
metadata.product_log_id |
从更新日志映射 |
logevent.message |
security_result.description |
从更新日志映射 |
resource_name |
target.resource.name |
从更新日志映射 |
src_ip |
principal.ip |
从更新日志映射 |
tar_ip |
target.ip |
从更新日志映射 |
tar_host |
target.hostname |
从更新日志映射 |
subscriptionFilters |
security_result.about.resource.attribute.labels |
从更新日志映射 |
type |
additional.fields |
从更新日志映射 |