Coletar registros do AWS GuardDuty
Neste documento, descrevemos como coletar registros do AWS GuardDuty configurando um feed do Google Security Operations.
Para mais informações, consulte Ingestão de dados no Google Security Operations.
Um rótulo de ingestão identifica o analisador que normaliza dados de registro brutos para o formato UDM estruturado. As informações neste documento se aplicam ao analisador
com o rótulo de ingestão GUARDDUTY
.
Antes de começar
Verifique se você atende aos seguintes pré-requisitos:
- O bucket do AWS S3 é criado. Para criar o bucket do AWS S3, consulte Criar seu primeiro bucket do S3.
- A chave do KMS é criada. Para criar a chave do KMS, consulte Como criar chaves assimétricas do KMS.
- O AWS GuardDuty tem permissão para acessar a chave do KMS. Para conceder acesso à chave do KMS, consulte Exportar descobertas. O GuardDuty criptografa os dados de descobertas no seu bucket usando uma chave do AWS KMS.
Configurar o AWS GuardDuty
Para configurar o AWS GuardDuty, faça o seguinte:
- Faça login no console da AWS.
- Pesquise GuardDuty.
- Selecione Configurações.
Na seção Como encontrar a opção de exportação, faça o seguinte:
- Na lista Frequência para descobertas atualizadas, selecione Atualizar CWE e S3 a cada 15 minutos. A seleção de frequência é para as descobertas atualizadas. As novas descobertas são exportadas cinco minutos após a criação.
- Na seção Bucket do S3, selecione o bucket em que você quer exportar as descobertas do GuardDuty.
- Na seção Prefixo do arquivo de registro, informe o prefixo do arquivo de registro.
- Na seção Criptografia do KMS, selecione a criptografia do KMS.
- Na lista Alias da chave, selecione a chave.
- Clique em Salvar.
Depois que os arquivos de registro forem armazenados no bucket do S3, crie uma fila do SQS e anexe-a ao bucket do S3.
Exemplo de política do KMS
Confira um exemplo de política do KMS:
{
"Sid": "Allow GuardDuty to encrypt findings",
"Effect": "Allow",
"Principal": {
"Service": "guardduty.AWS_REGION.amazonaws.com"
},
"Action": [
"kms:Encrypt",
"kms:GenerateDataKey"
],
"Resource": "KEY_ARN"
}
Substitua:
- AWS_REGION: a região escolhida.
- KEY_ARN: o nome de recurso da Amazon (ARN) da chave do KMS.
Verifique as políticas necessárias de usuário do IAM e de chave do KMS para S3, SQS e KMS.
Com base no serviço e na região, identifique os endpoints de conectividade consultando a seguinte documentação da AWS:
- Para informações sobre fontes de geração de registros, consulte Endpoints e cotas do AWS Identity and Access Management.
- Para informações sobre fontes de geração de registros do S3, consulte Endpoints e cotas do Amazon Simple Storage Service.
- Para informações sobre fontes de geração de registros do SQS, consulte Endpoints e cotas do Amazon Simple Queue Service.
Configurar feeds
Há dois pontos de entrada diferentes para configurar feeds na plataforma do Google SecOps:
- Configurações do SIEM > Feeds
- Central de conteúdo > Pacotes de conteúdo
Configure feeds em "Configurações do SIEM" > "Feeds".
Para configurar um feed, siga estas etapas:
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Na próxima página, clique em Configurar um único feed.
- Insira um nome exclusivo para o Nome do feed.
- Selecione Amazon S3 ou Amazon SQS como o Tipo de origem.
- Selecione AWS GuardDuty como o Tipo de registro.
- Clique em Próxima e em Enviar.
- O Google Security Operations oferece suporte à coleta de registros usando um ID de chave de acesso e um método secreto. Para criar o ID da chave de acesso e o secret, consulte Configurar a autenticação da ferramenta com a AWS.
Com base na configuração do AWS GuardDuty que você criou, especifique valores para os seguintes campos:
- Se você estiver usando o Amazon S3
- Região
- URI do S3
- URI é um
- Opção de exclusão da origem
- Se estiver usando o Amazon SQS
- Região
- Nome da fila
- Número da conta
- ID da chave de acesso à fila
- Chave de acesso secreta da fila
- Opção de exclusão da origem
Clique em Próxima e em Enviar.
Para mais informações sobre os feeds do Google Security Operations, consulte a documentação dos feeds do Google Security Operations. Para informações sobre os requisitos de cada tipo de feed, consulte Configuração de feed por tipo. Se você tiver problemas ao criar feeds, entre em contato com o suporte do Google Security Operations.
Configurar feeds na Central de conteúdo
Especifique valores para os seguintes campos:
Se você estiver usando o Amazon S3:
- Região
- URI do S3
- URI é um
- Opção de exclusão da origem
Se você estiver usando o Amazon SQS:
- Região
- Nome da fila
- Número da conta
- ID da chave de acesso à fila
- Chave de acesso secreta da fila
- Opção de exclusão da origem
Opções avançadas
- Nome do feed: um valor pré-preenchido que identifica o feed.
- Tipo de origem: método usado para coletar registros no Google SecOps.
- Namespace do recurso: namespace associado ao feed.
- Rótulos de ingestão: rótulos aplicados a todos os eventos deste feed.
Referência de mapeamento de campos
Esse código do analisador processa descobertas do AWS GuardDuty no formato JSON, extraindo campos relevantes e mapeando-os para um modelo de dados unificado (UDM). Ela realiza transformações de dados, incluindo substituições de strings, fusão de matrizes e conversão de tipos de dados, para criar uma representação estruturada do ocorrência de segurança para análise e correlação.
Tabela de mapeamento da UDM
Campo de registro | Mapeamento do UDM | Lógica |
---|---|---|
accountId | principal.group.product_object_id | O ID da conta da AWS associada à descoberta. |
additionalInfo.portsScannedSample | event.idm.read_only_udm.about.port | Lista de portas verificadas durante uma varredura de portas. |
additionalInfo.sample | security_result.about.labels.value | Indica se a descoberta é uma amostra. |
additionalInfo.threatListName | security_result.threat_feed_name | O nome da lista de ameaças que acionou a descoberta. |
additionalInfo.threatName | security_result.threat_name | O nome da ameaça que acionou a descoberta. |
additionalInfo.userAgent .fullUserAgent |
network.http.user_agent | A string completa do user agent associada à descoberta. |
additionalInfo.userAgent .userAgentCategory |
security_result.detection_fields.value | A categoria do user agent associado à descoberta. |
arn | target.asset.attribute .cloud.project.product_object_id |
O nome do recurso da Amazon (ARN) da descoberta. |
detail.accountId | principal.group.product_object_id | O ID da conta da AWS associada à descoberta. |
detail.description | security_result.description | Uma descrição detalhada da descoberta. |
detail.id | target.asset.attribute.cloud.project.id | Um ID exclusivo para a descoberta. |
detail.resource.accessKeyDetails | principal.user | Detalhes sobre a chave de acesso da AWS envolvida na descoberta. |
detail.resource.accessKeyDetails .accessKeyId |
principal.user.userid | O ID da chave de acesso da AWS envolvida na descoberta. |
detail.resource.accessKeyDetails .principalId |
principal.user.userid | O ID principal da chave de acesso da AWS envolvida na descoberta. |
detail.resource.accessKeyDetails .userType |
principal.user.attribute.roles.name | O tipo de usuário associado à chave de acesso da AWS envolvida na descoberta. |
detail.resource.accessKeyDetails .userName |
principal.user.user_display_name | O nome do usuário associado à chave de acesso da AWS envolvida na descoberta. |
detail.resource.s3BucketDetails .0.arn |
target.resource.name | O ARN do bucket do S3 envolvido na descoberta. |
detail.resource.s3BucketDetails .0.defaultServerSideEncryption.encryptionType |
network.tls.client.supported_ciphers | O tipo de criptografia do lado do servidor usado para o bucket do S3 envolvido na descoberta. |
detail.resource.s3BucketDetails .0.name |
target.resource.name | O nome do bucket do S3 envolvido na descoberta. |
detail.resource.s3BucketDetails .0.owner.id |
target.resource.attribute.labels.value | O ID do proprietário do bucket do S3 envolvido na descoberta. |
detail.resource.s3BucketDetails .0.publicAccess.effectivePermission |
target.resource.attribute.labels.value | A permissão efetiva do bucket do S3 envolvido na descoberta. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .blockPublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .blockPublicPolicy |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .ignorePublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .restrictPublicBuckets |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.accessControlList .allowsPublicReadAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se a lista de controle de acesso (ACL) permite acesso público de leitura. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.accessControlList .allowsPublicWriteAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se a lista de controle de acesso (ACL) permite acesso público de gravação. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .blockPublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .blockPublicPolicy |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .ignorePublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .restrictPublicBuckets |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.bucketPolicy .allowsPublicReadAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se a política do bucket permite acesso público de leitura. |
detail.resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.bucketPolicy .allowsPublicWriteAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se a política do bucket permite acesso público de gravação. |
detail.resource.s3BucketDetails .0.type |
target.resource.attribute.labels.value | O tipo de bucket do S3 envolvido na descoberta. |
detail.service.action .actionType |
principal.group.attribute.labels.value | O tipo de ação associada à descoberta. |
detail.service.action .awsApiCallAction.api |
principal.application | O nome da chamada de API da AWS envolvida na descoberta. |
detail.service.action .awsApiCallAction.callerType |
principal.group.attribute.labels.value | O tipo de chamador que fez a chamada da API da AWS envolvida na descoberta. |
detail.service.action .awsApiCallAction.domainDetails.domain |
network.dns.questions.name | O nome de domínio associado à chamada de API da AWS envolvida na descoberta. |
detail.service.action.awsApiCallAction .remoteIpDetails.country.countryName |
target.location.country_or_region | O nome do país associado ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta. |
detail.service.action.awsApiCallAction .remoteIpDetails.geoLocation.lat |
target.location.region_latitude | A latitude do endereço IP remoto que fez a chamada de API da AWS envolvida na descoberta. |
detail.service.action.awsApiCallAction .remoteIpDetails.geoLocation.lon |
target.location.region_longitude | A longitude do endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta. |
detail.service.action .awsApiCallAction.remoteIpDetails.ipAddressV4 |
target.ip | O endereço IP que fez a chamada de API da AWS envolvida na descoberta. |
detail.service.action .awsApiCallAction.serviceName |
metadata.description | O nome do serviço da AWS envolvido na descoberta. |
detail.service.action .dnsRequestAction.blocked |
security_result.action | Se a solicitação de DNS foi bloqueada. |
detail.service.action .dnsRequestAction.domain |
principal.administrative_domain | O nome de domínio associado à solicitação de DNS envolvida na descoberta. |
detail.service.action .dnsRequestAction.protocol |
network.ip_protocol | O protocolo usado na solicitação DNS envolvida na descoberta. |
detail.service.action .networkConnectionAction.blocked |
security_result.action | Se a conexão de rede foi bloqueada. |
detail.service.action .networkConnectionAction.connectionDirection |
network.direction | A direção da conexão de rede envolvida na descoberta. |
detail.service.action .networkConnectionAction.localIpDetails .ipAddressV4 |
principal.ip | O endereço IP local envolvido na conexão de rede. |
detail.service.action .networkConnectionAction.localPortDetails .port |
principal.port | A porta local envolvida na conexão de rede. |
detail.service.action .networkConnectionAction.localPortDetails .portName |
principal.application | O nome da porta local envolvida na conexão de rede. |
detail.service.action .networkConnectionAction.protocol |
network.ip_protocol | O protocolo usado para a conexão de rede envolvida na descoberta. |
detail.service.action .networkConnectionAction.remoteIpDetails .city.cityName |
target.location.city | O nome da cidade associada ao endereço IP remoto envolvido na conexão de rede. |
detail.service.action .networkConnectionAction.remoteIpDetails .country.countryName |
target.location.country_or_region | O nome do país associado ao endereço IP remoto envolvido na conexão de rede. |
detail.service.action .networkConnectionAction.remoteIpDetails .ipAddressV4 |
target.ip | O endereço IP remoto envolvido na conexão de rede. |
detail.service.action .networkConnectionAction.remotePortDetails .port |
target.port | A porta remota envolvida na conexão de rede. |
detail.service.action .networkConnectionAction.remotePortDetails .portName |
target.application | O nome da porta remota envolvida na conexão de rede. |
detail.service.action .portProbeAction.blocked |
security_result.action | Se a sondagem de porta foi bloqueada. |
detail.service.action .portProbeAction.portProbeDetails .0.localPortDetails.port |
target.port | A porta local que foi investigada. |
detail.service.action .portProbeAction.portProbeDetails .0.localPortDetails.portName |
principal.application | O nome da porta local que foi sondada. |
detail.service.action .portProbeAction.portProbeDetails .0.remoteIpDetails.city.cityName |
target.location.city | O nome da cidade associada ao endereço IP remoto que realizou a sondagem de porta. |
detail.service.action .portProbeAction.portProbeDetails .0.remoteIpDetails.country.countryName |
target.location.country_or_region | O nome do país associado ao endereço IP remoto que realizou a sondagem de porta. |
detail.service.action .portProbeAction.portProbeDetails .0.remoteIpDetails.geoLocation.lat |
target.location.region_latitude | A latitude do endereço IP remoto que realizou a sondagem de porta. |
detail.service.action .portProbeAction.portProbeDetails .0.remoteIpDetails.geoLocation.lon |
target.location.region_longitude | A longitude do endereço IP remoto que realizou a sondagem de porta. |
detail.service.action .portProbeAction.portProbeDetails .0.remoteIpDetails.ipAddressV4 |
target.ip | O endereço IP remoto que realizou a sondagem de porta. |
detail.service.additionalInfo .threatListName |
security_result.threat_feed_name | O nome da lista de ameaças que acionou a descoberta. |
detail.service.additionalInfo .threatName |
security_result.threat_name | O nome da ameaça que acionou a descoberta. |
detail.service.additionalInfo .userAgent.fullUserAgent |
network.http.user_agent | A string completa do user agent associada à descoberta. |
detail.service.additionalInfo .userAgent.userAgentCategory |
security_result.detection_fields.value | A categoria do user agent associado à descoberta. |
detail.service.additionalInfo .value |
security_result.about .resource.attribute.labels.value |
Informações adicionais sobre a descoberta. |
detail.title | security_result.summary | Um título curto para a descoberta. |
detail.type | metadata.product_event_type | O tipo de descoberta. |
detail.updatedAt | metadata.event_timestamp | A hora em que a descoberta foi atualizada pela última vez. |
detail-type | event.idm.read_only_udm .additional.fields.value.string_value |
O tipo de evento que acionou a descoberta. |
partição | target.asset.attribute .cloud.project.type |
A partição da AWS em que a descoberta ocorreu. |
resource.accessKeyDetails | principal.user | Detalhes sobre a chave de acesso da AWS envolvida na descoberta. |
resource.accessKeyDetails.accessKeyId | principal.user.userid | O ID da chave de acesso da AWS envolvida na descoberta. |
resource.accessKeyDetails.principalId | principal.user.userid | O ID principal da chave de acesso da AWS envolvida na descoberta. |
resource.accessKeyDetails.userType | principal.user.attribute.roles.name | O tipo de usuário associado à chave de acesso da AWS envolvida na descoberta. |
resource.accessKeyDetails.userName | principal.user.user_display_name | O nome do usuário associado à chave de acesso da AWS envolvida na descoberta. |
resource.instanceDetails.availabilityZone | target.asset.attribute.cloud.availability_zone | A zona de disponibilidade da instância do EC2 envolvida na descoberta. |
resource.instanceDetails.imageDescription | event.idm.read_only_udm .principal.resource.attribute.labels.value |
A descrição da AMI usada para iniciar a instância do EC2 envolvida na descoberta. |
resource.instanceDetails.imageId | event.idm.read_only_udm .additional.fields.value.string_value |
O ID da AMI usada para iniciar a instância do EC2 envolvida na descoberta. |
resource.instanceDetails .iamInstanceProfile.arn |
target.resource.attribute.labels.value | O ARN do perfil de instância do IAM associado à instância do EC2 envolvida na descoberta. |
resource.instanceDetails .iamInstanceProfile.id |
target.resource.attribute.labels.value | O ID do perfil de instância do IAM associado à instância do EC2 envolvida na descoberta. |
resource.instanceDetails.instanceId | target.resource.product_object_id | O ID da instância do EC2 envolvida na descoberta. |
resource.instanceDetails.instanceState | target.resource.attribute.labels.value | O estado da instância do EC2 envolvida na descoberta. |
resource.instanceDetails.instanceType | target.resource.attribute.labels.value | O tipo da instância do EC2 envolvida na descoberta. |
resource.instanceDetails .launchTime |
target.resource.attribute.creation_time | O horário em que a instância do EC2 envolvida na descoberta foi iniciada. |
resource.instanceDetails .networkInterfaces.0.networkInterfaceId |
target.resource.attribute.labels.value | O ID da interface de rede associada à instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.privateDnsName |
target.resource.attribute.labels.value | O nome DNS particular da interface de rede associada à instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.publicDnsName |
target.resource.attribute.labels.value | O nome DNS público da interface de rede associada à instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.publicIp |
principal.ip | O endereço IP público da interface de rede associada à instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.privateIpAddress |
principal.ip | O endereço IP particular da interface de rede associada à instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.securityGroups .0.groupId |
target.user.group_identifiers | O ID do grupo de segurança associado à interface de rede da instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.securityGroups .0.groupName |
target.user.group_identifiers | O nome do grupo de segurança associado à interface de rede da instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.subnetId |
target.resource.attribute.labels.value | O ID da sub-rede associada à interface de rede da instância do EC2 envolvida na descoberta. |
resource.instanceDetails .networkInterfaces.0.vpcId |
target.asset.attribute.cloud.vpc.id | O ID da VPC associada à interface de rede da instância do EC2 envolvida na descoberta. |
resource.instanceDetails.outpostArn | target.resource.attribute.labels.value | O ARN do posto associado à instância do EC2 envolvida na descoberta. |
resource.instanceDetails.platform | target.asset.platform_software.platform_version | A plataforma da instância do EC2 envolvida na descoberta. |
resource.instanceDetails .productCodes.0.productCodeType |
target.resource.type | O tipo de código de produto associado à instância do EC2 envolvida na descoberta. |
resource.instanceDetails.tags | target.asset.attribute.labels | As tags associadas à instância do EC2 envolvida na descoberta. |
resource.kubernetesDetails .kubernetesUserDetails.username |
principal.user.userid | O nome de usuário do usuário do Kubernetes envolvido na descoberta. |
resource.rdsDbInstanceDetails .dbClusterIdentifier |
event.idm.read_only_udm .target.resource_ancestors.product_object_id |
O identificador do cluster de banco de dados do RDS envolvido na descoberta. |
resource.rdsDbInstanceDetails .dbInstanceArn |
target.resource.name | O ARN da instância de banco de dados do RDS envolvida na descoberta. |
resource.rdsDbInstanceDetails .dbInstanceIdentifier |
target.resource.product_object_id | O identificador da instância de banco de dados do RDS envolvida na descoberta. |
resource.rdsDbUserDetails.user | principal.user.userid | O nome de usuário do usuário do banco de dados do RDS envolvido na descoberta. |
resource.resourceType | target.resource.resource_subtype | O tipo de recurso envolvido na descoberta. |
resource.s3BucketDetails | principal.resource.attribute.labels | Detalhes sobre o bucket do S3 envolvido na descoberta. |
resource.s3BucketDetails.0.arn | target.resource.name | O ARN do bucket do S3 envolvido na descoberta. |
resource.s3BucketDetails.0.createdAt | event.idm.read_only_udm .principal.resource.attribute.labels.value |
A hora em que o bucket do S3 envolvido na descoberta foi criado. |
resource.s3BucketDetails.0 .defaultServerSideEncryption.encryptionType |
network.tls.client.supported_ciphers | O tipo de criptografia do lado do servidor usado para o bucket do S3 envolvido na descoberta. |
resource.s3BucketDetails.0.name | target.resource.name | O nome do bucket do S3 envolvido na descoberta. |
resource.s3BucketDetails.0.owner.id | target.resource.attribute.labels.value | O ID do proprietário do bucket do S3 envolvido na descoberta. |
resource.s3BucketDetails .0.publicAccess.effectivePermission |
target.resource.attribute.labels.value | A permissão efetiva do bucket do S3 envolvido na descoberta. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .blockPublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .blockPublicPolicy |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .ignorePublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .accountLevelPermissions.blockPublicAccess .restrictPublicBuckets |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se os bloqueios de acesso público estão ativados para a conta. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.accessControlList .allowsPublicReadAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se a lista de controle de acesso (ACL) permite acesso público de leitura. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.accessControlList .allowsPublicWriteAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se a lista de controle de acesso (ACL) permite acesso público de gravação. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .blockPublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .blockPublicPolicy |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .ignorePublicAcls |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.blockPublicAccess .restrictPublicBuckets |
event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se os bloqueios de acesso público estão ativados para o bucket. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.bucketPolicy .allowsPublicReadAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se a política do bucket permite acesso público de leitura. |
resource.s3BucketDetails .0.publicAccess.permissionConfiguration .bucketLevelPermissions.bucketPolicy .allowsPublicWriteAccess |
event.idm.read_only_udm .additional.fields.value.bool_value |
Se a política do bucket permite acesso público de gravação. |
resource.s3BucketDetails.0.tags | event.idm.read_only_udm .principal.resource.attribute.labels |
As tags associadas ao bucket do S3 envolvido na descoberta. |
resource.s3BucketDetails.0.type | target.resource.attribute.labels.value | O tipo de bucket do S3 envolvido na descoberta. |
service.action .actionType |
principal.group.attribute.labels.value | O tipo de ação associada à descoberta. |
service.action .awsApiCallAction.affectedResources .AWS_CloudTrail_Trail |
event.idm.read_only_udm .principal.resource.attribute.labels.value |
O nome da trilha do AWS CloudTrail envolvida na descoberta. |
service.action .awsApiCallAction.affectedResources .AWS_S3_Bucket |
event.idm.read_only_udm .principal.resource.attribute.labels.value |
O nome do bucket do S3 envolvido na descoberta. |
service.action .awsApiCallAction.api |
principal.application | O nome da chamada de API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.callerType |
principal.group.attribute.labels.value | O tipo de chamador que fez a chamada da API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.domainDetails.domain |
network.dns.questions.name | O nome de domínio associado à chamada de API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.errorCode |
security_result.rule_type | O código de erro associado à chamada de API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .country.countryName |
target.location.country_or_region | O nome do país associado ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .geoLocation.lat |
target.location.region_latitude | A latitude do endereço IP remoto que fez a chamada de API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .geoLocation.lon |
target.location.region_longitude | A longitude do endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .ipAddressV4 |
target.ip | O endereço IP que fez a chamada de API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .organization.asn |
event.idm.read_only_udm .additional.fields.value.string_value |
O número de sistema autônomo (ASN) da organização associada ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .organization.asnOrg |
event.idm.read_only_udm .additional.fields.value.string_value |
O nome da organização associada ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .organization.isp |
event.idm.read_only_udm .additional.fields.value.string_value |
O nome do provedor de serviços de Internet (ISP) associado ao endereço IP remoto que fez a chamada de API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.remoteIpDetails .organization.org |
event.idm.read_only_udm .additional.fields.value.string_value |
O nome da organização associada ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta. |
service.action .awsApiCallAction.serviceName |
metadata.description | O nome do serviço da AWS envolvido na descoberta. |
service.action .dnsRequestAction.blocked |
security_result.action | Se a solicitação de DNS foi bloqueada. |
service.action .dnsRequestAction.domain |
principal.administrative_domain | O nome de domínio associado à solicitação de DNS envolvida na descoberta. |
service.action .dnsRequestAction.protocol |
network.ip_protocol | O protocolo usado na solicitação DNS envolvida na descoberta. |
service.action .kubernetesApiCallAction.remoteIpDetails .country.countryName |
target.location.country_or_region | O nome do país associado ao endereço IP remoto que fez a chamada da API Kubernetes envolvida na descoberta. |
service.action .kubernetesApiCallAction.remoteIpDetails .geoLocation.lat |
target.location.region_latitude | A latitude do endereço IP remoto que fez a chamada da API Kubernetes envolvida na descoberta. |
service.action .kubernetesApiCallAction.remoteIpDetails .geoLocation.lon |
target.location.region_longitude | A longitude do endereço IP remoto que fez a chamada da API Kubernetes envolvida na descoberta. |
service.action .kubernetesApiCallAction.remoteIpDetails .ipAddressV4 |
target.ip | O endereço IP que fez a chamada da API Kubernetes envolvida na descoberta. |
service.action .networkConnectionAction.blocked |
security_result.action | Se a conexão de rede foi bloqueada. |
service.action .networkConnectionAction.connectionDirection |
network.direction | A direção da conexão de rede envolvida na descoberta. |
service.action .networkConnectionAction.localIpDetails .ipAddressV4 |
principal.ip | O endereço IP local envolvido na conexão de rede. |
service.action .networkConnectionAction.localPortDetails .port |
principal.port | A porta local envolvida na conexão de rede. |
service.action .networkConnectionAction.localPortDetails .portName |
principal.application | O nome da porta local envolvida na conexão de rede. |
service.action .networkConnectionAction.protocol |
network.ip_protocol | O protocolo usado para a conexão de rede envolvida na descoberta. |
service.action .networkConnectionAction.remoteIpDetails .city.cityName |
target.location.city | O nome da cidade associada ao endereço IP remoto envolvido na conexão de rede. |
service.action .networkConnectionAction.remoteIpDetails .country.countryName |
target.location.country_or_region | O nome do país associado ao endereço IP remoto envolvido na conexão de rede. |
service.action .networkConnectionAction.remoteIpDetails .ipAddressV4 |
target.ip | O endereço IP remoto envolvido na conexão de rede. |
service.action .networkConnectionAction.remotePortDetails .port |
target.port | A porta remota envolvida na conexão de rede. |
service.action .networkConnectionAction.remotePortDetails .portName |
target.application | O nome da porta remota envolvida na conexão de rede. |
service.action .portProbeAction.blocked |
security_result.action | Se a sondagem de porta foi bloqueada. |
service.action.portProbeAction .portProbeDetails .0.localPortDetails.port |
target.port | A porta local que foi investigada. |
service.action.portProbeAction .portProbeDetails .0.localPortDetails.portName |
principal.application | O nome da porta local que foi sondada. |
service.action.portProbeAction .portProbeDetails .0.remoteIpDetails.city .cityName |
target.location.city | O nome da cidade associada ao endereço IP remoto que realizou a sondagem de porta. |
service.action.portProbeAction .portProbeDetails .0.remoteIpDetails.country .countryName |
target.location.country_or_region | O nome do país associado ao endereço IP remoto que realizou a sondagem de porta. |
service.action.portProbeAction .portProbeDetails .0.remoteIpDetails.geoLocation .lat |
target.location.region_latitude | A latitude do endereço IP remoto que realizou a sondagem de porta. |
service.action.portProbeAction .portProbeDetails .0.remoteIpDetails.geoLocation .lon |
target.location.region_longitude | A longitude do endereço IP remoto que realizou a sondagem de porta. |
service.action.portProbeAction .portProbeDetails .0.remoteIpDetails.ipAddressV4 |
target.ip | O endereço IP remoto que realizou a sondagem de porta. |
service.additionalInfo .portsScannedSample |
event.idm.read_only_udm.about.port | Uma amostra das portas verificadas. |
service.additionalInfo .recentCredentials |
event.idm.read_only_udm.intermediary | Uma lista de credenciais usadas recentemente. |
service.additionalInfo.sample | security_result.about .labels.value |
Indica se a descoberta é uma amostra. |
service.additionalInfo.threatListName | security_result.threat_feed_name | O nome da lista de ameaças que acionou a descoberta. |
service.additionalInfo.threatName | security_result.threat_name | O nome da ameaça que acionou a descoberta. |
service.additionalInfo .userAgent.fullUserAgent |
network.http.user_agent | A string completa do user agent associada à descoberta. |
service.additionalInfo .userAgent.userAgentCategory |
security_result.detection_fields .value |
A categoria do user agent associado à descoberta. |
service.additionalInfo.value | security_result.about .resource.attribute.labels.value |
Informações adicionais sobre a descoberta. |
service.archived | event.idm.read_only_udm .additional.fields.value.bool_value |
Indica se a descoberta está arquivada. |
service.count | event.idm.read_only_udm .principal.resource.attribute.labels.value |
O número de vezes que o evento ocorreu. |
service.detectorId | event.idm.read_only_udm .additional.fields.value.string_value |
O ID do detector do GuardDuty que gerou a descoberta. |
service.ebsVolumeScanDetails .scanDetections .threatDetectedByName.itemCount |
O número total de ameaças detectadas durante a verificação do volume do EBS. |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.