收集 AWS RDS 日志

解析器版本: 11.0

支持平台:

本文档介绍了如何通过设置 Google SecOps Feed 来收集 AWS RDS 日志。

如需了解详情,请参阅将数据注入到 Google SecOps

注入标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于具有 AWS_RDS 注入标签的解析器。

准备工作

确保您满足以下前提条件:

  • 您可以登录的 AWS 账号

  • 全局管理员或 RDS 管理员

如何配置 AWS RDS

  1. 使用现有数据库或创建新数据库:
    • 如需使用现有数据库,请选择该数据库,点击修改,然后选择日志导出
    • 如需使用新数据库,请在创建数据库时选择其他配置
  2. 如需发布到 Amazon CloudWatch,请选择以下日志类型:
    • 审核日志
    • 错误日志
    • 常规日志
    • 慢查询日志
  3. 如需为 AWS Aurora PostgreSQL 和 PostgreSQL 指定日志导出,请选择 PostgreSQL 日志
  4. 如需为 AWS Microsoft SQL Server 指定日志导出,请选择以下日志类型:
    • 代理日志
    • 错误日志
  5. 保存日志配置。
  6. 选择 CloudWatch > 日志 以查看收集的日志。通过实例提供日志后,系统会自动创建日志组。

如需将日志发布到 CloudWatch,请配置 IAM 用户和 KMS 密钥政策。如需了解详情,请参阅 IAM 用户和 KMS 密钥政策

根据服务和区域,请参阅以下 AWS 文档,确定用于连接的端点:

如需了解特定于引擎的信息,请参阅以下文档:

设置 Feed

您可以通过以下两种不同的入口点在 Google SecOps 平台上设置 Feed:

  • SIEM 设置 > Feed > 添加新 Feed
  • 内容中心 > 内容包 > 开始使用

如何设置 AWS RDS Feed

  1. 点击 Amazon Cloud Platform 包。
  2. 找到 AWS RDS 日志类型。
  3. Google SecOps 支持使用访问密钥 ID 和密钥方法收集日志。 如需创建访问密钥 ID 和密钥,请参阅使用 AWS 配置工具身份验证
  4. 在以下字段中指定值。

    • 来源类型:Amazon SQS V2
    • 队列名称:要从中读取的 SQS 队列名称
    • S3 URI:存储桶 URI。
      • s3://your-log-bucket-name/
        • your-log-bucket-name 替换为 S3 存储桶的实际名称。
    • 来源删除选项:根据您的注入偏好设置选择删除选项。

    • 最长文件存在时间:包含在过去指定天数内修改的文件。默认值为 180 天。

    • SQS 队列访问密钥 ID:一个包含 20 个字符的字母数字字符串形式的账号访问密钥。

    • SQS 队列访问密钥:一个包含 40 个字符的字母数字字符串形式的账号访问密钥。

    高级选项

    • Feed 名称:一个预填充的值,用于标识 Feed。
    • 资产命名空间:与 Feed 关联的命名空间。
    • 注入标签:应用于此 Feed 中所有事件的标签。
  5. 点击创建 Feed

如需详细了解如何为此产品系列中的不同日志类型配置多个 Feed,请参阅按产品配置 Feed

字段映射参考

此解析器会从 AWS RDS 系统日志消息中提取字段,主要关注时间戳、说明和客户端 IP。它使用 grok 模式来识别这些字段并填充相应的 UDM 字段,并根据是否存在客户端 IP 将事件分类为 GENERIC_EVENTSTATUS_UPDATE

UDM 映射表

日志字段 UDM 映射 逻辑
client_ip principal.ip 使用正则表达式 \\[CLIENT: %{IP:client_ip}\\] 从原始日志消息中提取。
create_time.nanos 不适用 未映射到 IDM 对象。
create_time.seconds 不适用 未映射到 IDM 对象。
metadata.description 日志中的描述性消息,使用 grok 模式提取。从 create_time.nanos 复制。从 create_time.seconds 复制。默认设置为“GENERIC_EVENT”。如果存在 client_ip,则更改为“STATUS_UPDATE”。解析器设置的静态值“AWS_RDS”。解析器设置的静态值“AWS_RDS”。
pid principal.process.pid 使用正则表达式 process ID of %{INT:pid}descrip 字段中提取。
prin_namespace event.idm.read_only_udm.principal.namespace 从更新日志映射
connection event.idm.read_only_udm.additional.fields 从更新日志映射
event_time event.idm.read_only_udm.metadata.event_timestamp 从更新日志映射
clientApplication event.idm.read_only_udm.target.application 从更新日志映射
serverHost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 从更新日志映射
commandText event.idm.read_only_udm.target.process.command_line 从更新日志映射
objectType event.idm.read_only_udm.target.resource.attribute.labels 从更新日志映射
objectName event.idm.read_only_udm.target.resource.attribute.labels 从更新日志映射
rowCount event.idm.read_only_udm.additional.fields 从更新日志映射
errorMessage event.idm.read_only_udm.security_result.summary 从更新日志映射
command event.idm.read_only_udm.security_result.description 从更新日志映射
rawData event.idm.read_only_udm.additional.fields 从更新日志映射
attemptsMade event.idm.read_only_udm.additional.fields 从更新日志映射
attemptEndingTimestamp event.idm.read_only_udm.additional.fields 从更新日志映射
errorCode event.idm.read_only_udm.security_result.summary 从更新日志映射
errorMessage event.idm.read_only_udm.security_result.description 从更新日志映射
lambdaARN event.idm.read_only_udm.principal.resource.name 从更新日志映射
arrivalTimestamp event.idm.read_only_udm.metadata.event_timestamp 从更新日志映射
exitCode event.idm.read_only_udm.security_result.detection_fields 从更新日志映射
prod_event_type event.idm.read_only_udm.metadata.product_event_type 从更新日志映射
arn event.idm.read_only_udm.target.resource.name 从更新日志映射
PROTOCOL event.idm.read_only_udm.network.ip_protocol 从更新日志映射
address_data.HOST event.idm.read_only_udm.principal.ip 从更新日志映射
address_data.HOST event.idm.read_only_udm.principal.asset.ip 从更新日志映射
SID event.idm.read_only_udm.target.resource.attribute.labels 从更新日志映射
USER event.idm.read_only_udm.target.user.userid 从更新日志映射
connect_data.HOST event.idm.read_only_udm.target.hostname 从更新日志映射
connect_data.HOST event.idm.read_only_udm.target.asset.hostname 从更新日志映射
PROGRAM event.idm.read_only_udm.target.resource.name 从更新日志映射
action_details event.idm.read_only_udm.security_result.action_details 从更新日志映射
src_port principal.port 从更新日志映射
user_name principal.user.user_display_name 从更新日志映射
database_name target.resource.name 从更新日志映射
owner principal.user.userid 从更新日志映射
logGroup security_result.about.resource.name 从更新日志映射
logStream security_result.about.resource.attribute.labels 从更新日志映射
logevent.id metadata.product_log_id 从更新日志映射
logevent.message security_result.description 从更新日志映射
resource_name target.resource.name 从更新日志映射
src_ip principal.ip 从更新日志映射
tar_ip target.ip 从更新日志映射
tar_host target.hostname 从更新日志映射
subscriptionFilters security_result.about.resource.attribute.labels 从更新日志映射
type additional.fields 从更新日志映射

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。