Coletar registros do AWS GuardDuty

Compatível com:

Neste documento, descrevemos como coletar registros do AWS GuardDuty configurando um feed do Google Security Operations.

Para mais informações, consulte Ingestão de dados no Google Security Operations.

Um rótulo de ingestão identifica o analisador que normaliza dados de registro brutos para o formato UDM estruturado. As informações neste documento se aplicam ao analisador com o rótulo de ingestão GUARDDUTY.

Antes de começar

Verifique se você atende aos seguintes pré-requisitos:

Configurar o AWS GuardDuty

Para configurar o AWS GuardDuty, faça o seguinte:

  1. Faça login no console da AWS.
  2. Pesquise GuardDuty.
  3. Selecione Configurações.
  4. Na seção Como encontrar a opção de exportação, faça o seguinte:

    1. Na lista Frequência para descobertas atualizadas, selecione Atualizar CWE e S3 a cada 15 minutos. A seleção de frequência é para as descobertas atualizadas. As novas descobertas são exportadas cinco minutos após a criação.
    2. Na seção Bucket do S3, selecione o bucket em que você quer exportar as descobertas do GuardDuty.
    3. Na seção Prefixo do arquivo de registro, informe o prefixo do arquivo de registro.
    4. Na seção Criptografia do KMS, selecione a criptografia do KMS.
    5. Na lista Alias da chave, selecione a chave.
    6. Clique em Salvar.

  5. Depois que os arquivos de registro forem armazenados no bucket do S3, crie uma fila do SQS e anexe-a ao bucket do S3.

Exemplo de política do KMS

Confira um exemplo de política do KMS:

{
            "Sid": "Allow GuardDuty to encrypt findings",
            "Effect": "Allow",
            "Principal": {
                "Service": "guardduty.AWS_REGION.amazonaws.com"
            },
            "Action": [
                "kms:Encrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "KEY_ARN"
        }

Substitua:

  • AWS_REGION: a região escolhida.
  • KEY_ARN: o nome de recurso da Amazon (ARN) da chave do KMS.

Verifique as políticas necessárias de usuário do IAM e de chave do KMS para S3, SQS e KMS.

Com base no serviço e na região, identifique os endpoints de conectividade consultando a seguinte documentação da AWS:

Configurar feeds

Há dois pontos de entrada diferentes para configurar feeds na plataforma do Google SecOps:

  • Configurações do SIEM > Feeds
  • Central de conteúdo > Pacotes de conteúdo

Configure feeds em "Configurações do SIEM" > "Feeds".

Para configurar um feed, siga estas etapas:

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na próxima página, clique em Configurar um único feed.
  4. Insira um nome exclusivo para o Nome do feed.
  5. Selecione Amazon S3 ou Amazon SQS como o Tipo de origem.
  6. Selecione AWS GuardDuty como o Tipo de registro.
  7. Clique em Próxima e em Enviar.
  8. O Google Security Operations oferece suporte à coleta de registros usando um ID de chave de acesso e um método secreto. Para criar o ID da chave de acesso e o secret, consulte Configurar a autenticação da ferramenta com a AWS.
  9. Com base na configuração do AWS GuardDuty que você criou, especifique valores para os seguintes campos:

    1. Se você estiver usando o Amazon S3
      • Região
      • URI do S3
      • URI é um
      • Opção de exclusão da origem

    2. Se estiver usando o Amazon SQS
      • Região
      • Nome da fila
      • Número da conta
      • ID da chave de acesso à fila
      • Chave de acesso secreta da fila
      • Opção de exclusão da origem

  10. Clique em Próxima e em Enviar.

Para mais informações sobre os feeds do Google Security Operations, consulte a documentação dos feeds do Google Security Operations. Para informações sobre os requisitos de cada tipo de feed, consulte Configuração de feed por tipo. Se você tiver problemas ao criar feeds, entre em contato com o suporte do Google Security Operations.

Configurar feeds na Central de conteúdo

Especifique valores para os seguintes campos:

  • Se você estiver usando o Amazon S3:

    • Região
    • URI do S3
    • URI é um
    • Opção de exclusão da origem
  • Se você estiver usando o Amazon SQS:

    • Região
    • Nome da fila
    • Número da conta
    • ID da chave de acesso à fila
    • Chave de acesso secreta da fila
    • Opção de exclusão da origem

Opções avançadas

  • Nome do feed: um valor pré-preenchido que identifica o feed.
  • Tipo de origem: método usado para coletar registros no Google SecOps.
  • Namespace do recurso: namespace associado ao feed.
  • Rótulos de ingestão: rótulos aplicados a todos os eventos deste feed.

Referência de mapeamento de campos

Esse código do analisador processa descobertas do AWS GuardDuty no formato JSON, extraindo campos relevantes e mapeando-os para um modelo de dados unificado (UDM). Ela realiza transformações de dados, incluindo substituições de strings, fusão de matrizes e conversão de tipos de dados, para criar uma representação estruturada do ocorrência de segurança para análise e correlação.

Tabela de mapeamento da UDM

Campo de registro Mapeamento do UDM Lógica
accountId principal.group.product_object_id O ID da conta da AWS associada à descoberta.
additionalInfo.portsScannedSample event.idm.read_only_udm.about.port Lista de portas verificadas durante uma varredura de portas.
additionalInfo.sample security_result.about.labels.value Indica se a descoberta é uma amostra.
additionalInfo.threatListName security_result.threat_feed_name O nome da lista de ameaças que acionou a descoberta.
additionalInfo.threatName security_result.threat_name O nome da ameaça que acionou a descoberta.
additionalInfo.userAgent
.fullUserAgent
network.http.user_agent A string completa do user agent associada à descoberta.
additionalInfo.userAgent
.userAgentCategory
security_result.detection_fields.value A categoria do user agent associado à descoberta.
arn target.asset.attribute
.cloud.project.product_object_id
O nome do recurso da Amazon (ARN) da descoberta.
detail.accountId principal.group.product_object_id O ID da conta da AWS associada à descoberta.
detail.description security_result.description Uma descrição detalhada da descoberta.
detail.id target.asset.attribute.cloud.project.id Um ID exclusivo para a descoberta.
detail.resource.accessKeyDetails principal.user Detalhes sobre a chave de acesso da AWS envolvida na descoberta.
detail.resource.accessKeyDetails
.accessKeyId
principal.user.userid O ID da chave de acesso da AWS envolvida na descoberta.
detail.resource.accessKeyDetails
.principalId
principal.user.userid O ID principal da chave de acesso da AWS envolvida na descoberta.
detail.resource.accessKeyDetails
.userType
principal.user.attribute.roles.name O tipo de usuário associado à chave de acesso da AWS envolvida na descoberta.
detail.resource.accessKeyDetails
.userName
principal.user.user_display_name O nome do usuário associado à chave de acesso da AWS envolvida na descoberta.
detail.resource.s3BucketDetails
.0.arn
target.resource.name O ARN do bucket do S3 envolvido na descoberta.
detail.resource.s3BucketDetails
.0.defaultServerSideEncryption.encryptionType
network.tls.client.supported_ciphers O tipo de criptografia do lado do servidor usado para o bucket do S3 envolvido na descoberta.
detail.resource.s3BucketDetails
.0.name
target.resource.name O nome do bucket do S3 envolvido na descoberta.
detail.resource.s3BucketDetails
.0.owner.id
target.resource.attribute.labels.value O ID do proprietário do bucket do S3 envolvido na descoberta.
detail.resource.s3BucketDetails
.0.publicAccess.effectivePermission
target.resource.attribute.labels.value A permissão efetiva do bucket do S3 envolvido na descoberta.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.blockPublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.blockPublicPolicy
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.ignorePublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.restrictPublicBuckets
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.accessControlList
.allowsPublicReadAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se a lista de controle de acesso (ACL) permite acesso público de leitura.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.accessControlList
.allowsPublicWriteAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se a lista de controle de acesso (ACL) permite acesso público de gravação.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.blockPublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.blockPublicPolicy
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.ignorePublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.restrictPublicBuckets
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.bucketPolicy
.allowsPublicReadAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Se a política do bucket permite acesso público de leitura.
detail.resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.bucketPolicy
.allowsPublicWriteAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Se a política do bucket permite acesso público de gravação.
detail.resource.s3BucketDetails
.0.type
target.resource.attribute.labels.value O tipo de bucket do S3 envolvido na descoberta.
detail.service.action
.actionType
principal.group.attribute.labels.value O tipo de ação associada à descoberta.
detail.service.action
.awsApiCallAction.api
principal.application O nome da chamada de API da AWS envolvida na descoberta.
detail.service.action
.awsApiCallAction.callerType
principal.group.attribute.labels.value O tipo de chamador que fez a chamada da API da AWS envolvida na descoberta.
detail.service.action
.awsApiCallAction.domainDetails.domain
network.dns.questions.name O nome de domínio associado à chamada de API da AWS envolvida na descoberta.
detail.service.action.awsApiCallAction
.remoteIpDetails.country.countryName
target.location.country_or_region O nome do país associado ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta.
detail.service.action.awsApiCallAction
.remoteIpDetails.geoLocation.lat
target.location.region_latitude A latitude do endereço IP remoto que fez a chamada de API da AWS envolvida na descoberta.
detail.service.action.awsApiCallAction
.remoteIpDetails.geoLocation.lon
target.location.region_longitude A longitude do endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta.
detail.service.action
.awsApiCallAction.remoteIpDetails.ipAddressV4
target.ip O endereço IP que fez a chamada de API da AWS envolvida na descoberta.
detail.service.action
.awsApiCallAction.serviceName
metadata.description O nome do serviço da AWS envolvido na descoberta.
detail.service.action
.dnsRequestAction.blocked
security_result.action Se a solicitação de DNS foi bloqueada.
detail.service.action
.dnsRequestAction.domain
principal.administrative_domain O nome de domínio associado à solicitação de DNS envolvida na descoberta.
detail.service.action
.dnsRequestAction.protocol
network.ip_protocol O protocolo usado na solicitação DNS envolvida na descoberta.
detail.service.action
.networkConnectionAction.blocked
security_result.action Se a conexão de rede foi bloqueada.
detail.service.action
.networkConnectionAction.connectionDirection
network.direction A direção da conexão de rede envolvida na descoberta.
detail.service.action
.networkConnectionAction.localIpDetails
.ipAddressV4
principal.ip O endereço IP local envolvido na conexão de rede.
detail.service.action
.networkConnectionAction.localPortDetails
.port
principal.port A porta local envolvida na conexão de rede.
detail.service.action
.networkConnectionAction.localPortDetails
.portName
principal.application O nome da porta local envolvida na conexão de rede.
detail.service.action
.networkConnectionAction.protocol
network.ip_protocol O protocolo usado para a conexão de rede envolvida na descoberta.
detail.service.action
.networkConnectionAction.remoteIpDetails
.city.cityName
target.location.city O nome da cidade associada ao endereço IP remoto envolvido na conexão de rede.
detail.service.action
.networkConnectionAction.remoteIpDetails
.country.countryName
target.location.country_or_region O nome do país associado ao endereço IP remoto envolvido na conexão de rede.
detail.service.action
.networkConnectionAction.remoteIpDetails
.ipAddressV4
target.ip O endereço IP remoto envolvido na conexão de rede.
detail.service.action
.networkConnectionAction.remotePortDetails
.port
target.port A porta remota envolvida na conexão de rede.
detail.service.action
.networkConnectionAction.remotePortDetails
.portName
target.application O nome da porta remota envolvida na conexão de rede.
detail.service.action
.portProbeAction.blocked
security_result.action Se a sondagem de porta foi bloqueada.
detail.service.action
.portProbeAction.portProbeDetails
.0.localPortDetails.port
target.port A porta local que foi investigada.
detail.service.action
.portProbeAction.portProbeDetails
.0.localPortDetails.portName
principal.application O nome da porta local que foi sondada.
detail.service.action
.portProbeAction.portProbeDetails
.0.remoteIpDetails.city.cityName
target.location.city O nome da cidade associada ao endereço IP remoto que realizou a sondagem de porta.
detail.service.action
.portProbeAction.portProbeDetails
.0.remoteIpDetails.country.countryName
target.location.country_or_region O nome do país associado ao endereço IP remoto que realizou a sondagem de porta.
detail.service.action
.portProbeAction.portProbeDetails
.0.remoteIpDetails.geoLocation.lat
target.location.region_latitude A latitude do endereço IP remoto que realizou a sondagem de porta.
detail.service.action
.portProbeAction.portProbeDetails
.0.remoteIpDetails.geoLocation.lon
target.location.region_longitude A longitude do endereço IP remoto que realizou a sondagem de porta.
detail.service.action
.portProbeAction.portProbeDetails
.0.remoteIpDetails.ipAddressV4
target.ip O endereço IP remoto que realizou a sondagem de porta.
detail.service.additionalInfo
.threatListName
security_result.threat_feed_name O nome da lista de ameaças que acionou a descoberta.
detail.service.additionalInfo
.threatName
security_result.threat_name O nome da ameaça que acionou a descoberta.
detail.service.additionalInfo
.userAgent.fullUserAgent
network.http.user_agent A string completa do user agent associada à descoberta.
detail.service.additionalInfo
.userAgent.userAgentCategory
security_result.detection_fields.value A categoria do user agent associado à descoberta.
detail.service.additionalInfo
.value
security_result.about
.resource.attribute.labels.value
Informações adicionais sobre a descoberta.
detail.title security_result.summary Um título curto para a descoberta.
detail.type metadata.product_event_type O tipo de descoberta.
detail.updatedAt metadata.event_timestamp A hora em que a descoberta foi atualizada pela última vez.
detail-type event.idm.read_only_udm
.additional.fields.value.string_value
O tipo de evento que acionou a descoberta.
partição target.asset.attribute
.cloud.project.type
A partição da AWS em que a descoberta ocorreu.
resource.accessKeyDetails principal.user Detalhes sobre a chave de acesso da AWS envolvida na descoberta.
resource.accessKeyDetails.accessKeyId principal.user.userid O ID da chave de acesso da AWS envolvida na descoberta.
resource.accessKeyDetails.principalId principal.user.userid O ID principal da chave de acesso da AWS envolvida na descoberta.
resource.accessKeyDetails.userType principal.user.attribute.roles.name O tipo de usuário associado à chave de acesso da AWS envolvida na descoberta.
resource.accessKeyDetails.userName principal.user.user_display_name O nome do usuário associado à chave de acesso da AWS envolvida na descoberta.
resource.instanceDetails.availabilityZone target.asset.attribute.cloud.availability_zone A zona de disponibilidade da instância do EC2 envolvida na descoberta.
resource.instanceDetails.imageDescription event.idm.read_only_udm
.principal.resource.attribute.labels.value
A descrição da AMI usada para iniciar a instância do EC2 envolvida na descoberta.
resource.instanceDetails.imageId event.idm.read_only_udm
.additional.fields.value.string_value
O ID da AMI usada para iniciar a instância do EC2 envolvida na descoberta.
resource.instanceDetails
.iamInstanceProfile.arn
target.resource.attribute.labels.value O ARN do perfil de instância do IAM associado à instância do EC2 envolvida na descoberta.
resource.instanceDetails
.iamInstanceProfile.id
target.resource.attribute.labels.value O ID do perfil de instância do IAM associado à instância do EC2 envolvida na descoberta.
resource.instanceDetails.instanceId target.resource.product_object_id O ID da instância do EC2 envolvida na descoberta.
resource.instanceDetails.instanceState target.resource.attribute.labels.value O estado da instância do EC2 envolvida na descoberta.
resource.instanceDetails.instanceType target.resource.attribute.labels.value O tipo da instância do EC2 envolvida na descoberta.
resource.instanceDetails
.launchTime
target.resource.attribute.creation_time O horário em que a instância do EC2 envolvida na descoberta foi iniciada.
resource.instanceDetails
.networkInterfaces.0.networkInterfaceId
target.resource.attribute.labels.value O ID da interface de rede associada à instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.privateDnsName
target.resource.attribute.labels.value O nome DNS particular da interface de rede associada à instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.publicDnsName
target.resource.attribute.labels.value O nome DNS público da interface de rede associada à instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.publicIp
principal.ip O endereço IP público da interface de rede associada à instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.privateIpAddress
principal.ip O endereço IP particular da interface de rede associada à instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.securityGroups
.0.groupId
target.user.group_identifiers O ID do grupo de segurança associado à interface de rede da instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.securityGroups
.0.groupName
target.user.group_identifiers O nome do grupo de segurança associado à interface de rede da instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.subnetId
target.resource.attribute.labels.value O ID da sub-rede associada à interface de rede da instância do EC2 envolvida na descoberta.
resource.instanceDetails
.networkInterfaces.0.vpcId
target.asset.attribute.cloud.vpc.id O ID da VPC associada à interface de rede da instância do EC2 envolvida na descoberta.
resource.instanceDetails.outpostArn target.resource.attribute.labels.value O ARN do posto associado à instância do EC2 envolvida na descoberta.
resource.instanceDetails.platform target.asset.platform_software.platform_version A plataforma da instância do EC2 envolvida na descoberta.
resource.instanceDetails
.productCodes.0.productCodeType
target.resource.type O tipo de código de produto associado à instância do EC2 envolvida na descoberta.
resource.instanceDetails.tags target.asset.attribute.labels As tags associadas à instância do EC2 envolvida na descoberta.
resource.kubernetesDetails
.kubernetesUserDetails.username
principal.user.userid O nome de usuário do usuário do Kubernetes envolvido na descoberta.
resource.rdsDbInstanceDetails
.dbClusterIdentifier
event.idm.read_only_udm
.target.resource_ancestors.product_object_id
O identificador do cluster de banco de dados do RDS envolvido na descoberta.
resource.rdsDbInstanceDetails
.dbInstanceArn
target.resource.name O ARN da instância de banco de dados do RDS envolvida na descoberta.
resource.rdsDbInstanceDetails
.dbInstanceIdentifier
target.resource.product_object_id O identificador da instância de banco de dados do RDS envolvida na descoberta.
resource.rdsDbUserDetails.user principal.user.userid O nome de usuário do usuário do banco de dados do RDS envolvido na descoberta.
resource.resourceType target.resource.resource_subtype O tipo de recurso envolvido na descoberta.
resource.s3BucketDetails principal.resource.attribute.labels Detalhes sobre o bucket do S3 envolvido na descoberta.
resource.s3BucketDetails.0.arn target.resource.name O ARN do bucket do S3 envolvido na descoberta.
resource.s3BucketDetails.0.createdAt event.idm.read_only_udm
.principal.resource.attribute.labels.value
A hora em que o bucket do S3 envolvido na descoberta foi criado.
resource.s3BucketDetails.0
.defaultServerSideEncryption.encryptionType
network.tls.client.supported_ciphers O tipo de criptografia do lado do servidor usado para o bucket do S3 envolvido na descoberta.
resource.s3BucketDetails.0.name target.resource.name O nome do bucket do S3 envolvido na descoberta.
resource.s3BucketDetails.0.owner.id target.resource.attribute.labels.value O ID do proprietário do bucket do S3 envolvido na descoberta.
resource.s3BucketDetails
.0.publicAccess.effectivePermission
target.resource.attribute.labels.value A permissão efetiva do bucket do S3 envolvido na descoberta.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.blockPublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.blockPublicPolicy
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.ignorePublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.accountLevelPermissions.blockPublicAccess
.restrictPublicBuckets
event.idm.read_only_udm
.additional.fields.value.bool_value
Se os bloqueios de acesso público estão ativados para a conta.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.accessControlList
.allowsPublicReadAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se a lista de controle de acesso (ACL) permite acesso público de leitura.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.accessControlList
.allowsPublicWriteAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se a lista de controle de acesso (ACL) permite acesso público de gravação.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.blockPublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.blockPublicPolicy
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.ignorePublicAcls
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.blockPublicAccess
.restrictPublicBuckets
event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se os bloqueios de acesso público estão ativados para o bucket.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.bucketPolicy
.allowsPublicReadAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Se a política do bucket permite acesso público de leitura.
resource.s3BucketDetails
.0.publicAccess.permissionConfiguration
.bucketLevelPermissions.bucketPolicy
.allowsPublicWriteAccess
event.idm.read_only_udm
.additional.fields.value.bool_value
Se a política do bucket permite acesso público de gravação.
resource.s3BucketDetails.0.tags event.idm.read_only_udm
.principal.resource.attribute.labels
As tags associadas ao bucket do S3 envolvido na descoberta.
resource.s3BucketDetails.0.type target.resource.attribute.labels.value O tipo de bucket do S3 envolvido na descoberta.
service.action
.actionType
principal.group.attribute.labels.value O tipo de ação associada à descoberta.
service.action
.awsApiCallAction.affectedResources
.AWS_CloudTrail_Trail
event.idm.read_only_udm
.principal.resource.attribute.labels.value
O nome da trilha do AWS CloudTrail envolvida na descoberta.
service.action
.awsApiCallAction.affectedResources
.AWS_S3_Bucket
event.idm.read_only_udm
.principal.resource.attribute.labels.value
O nome do bucket do S3 envolvido na descoberta.
service.action
.awsApiCallAction.api
principal.application O nome da chamada de API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.callerType
principal.group.attribute.labels.value O tipo de chamador que fez a chamada da API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.domainDetails.domain
network.dns.questions.name O nome de domínio associado à chamada de API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.errorCode
security_result.rule_type O código de erro associado à chamada de API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.country.countryName
target.location.country_or_region O nome do país associado ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.geoLocation.lat
target.location.region_latitude A latitude do endereço IP remoto que fez a chamada de API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.geoLocation.lon
target.location.region_longitude A longitude do endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.ipAddressV4
target.ip O endereço IP que fez a chamada de API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.organization.asn
event.idm.read_only_udm
.additional.fields.value.string_value
O número de sistema autônomo (ASN) da organização associada ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.organization.asnOrg
event.idm.read_only_udm
.additional.fields.value.string_value
O nome da organização associada ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.organization.isp
event.idm.read_only_udm
.additional.fields.value.string_value
O nome do provedor de serviços de Internet (ISP) associado ao endereço IP remoto que fez a chamada de API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.remoteIpDetails
.organization.org
event.idm.read_only_udm
.additional.fields.value.string_value
O nome da organização associada ao endereço IP remoto que fez a chamada da API da AWS envolvida na descoberta.
service.action
.awsApiCallAction.serviceName
metadata.description O nome do serviço da AWS envolvido na descoberta.
service.action
.dnsRequestAction.blocked
security_result.action Se a solicitação de DNS foi bloqueada.
service.action
.dnsRequestAction.domain
principal.administrative_domain O nome de domínio associado à solicitação de DNS envolvida na descoberta.
service.action
.dnsRequestAction.protocol
network.ip_protocol O protocolo usado na solicitação DNS envolvida na descoberta.
service.action
.kubernetesApiCallAction.remoteIpDetails
.country.countryName
target.location.country_or_region O nome do país associado ao endereço IP remoto que fez a chamada da API Kubernetes envolvida na descoberta.
service.action
.kubernetesApiCallAction.remoteIpDetails
.geoLocation.lat
target.location.region_latitude A latitude do endereço IP remoto que fez a chamada da API Kubernetes envolvida na descoberta.
service.action
.kubernetesApiCallAction.remoteIpDetails
.geoLocation.lon
target.location.region_longitude A longitude do endereço IP remoto que fez a chamada da API Kubernetes envolvida na descoberta.
service.action
.kubernetesApiCallAction.remoteIpDetails
.ipAddressV4
target.ip O endereço IP que fez a chamada da API Kubernetes envolvida na descoberta.
service.action
.networkConnectionAction.blocked
security_result.action Se a conexão de rede foi bloqueada.
service.action
.networkConnectionAction.connectionDirection
network.direction A direção da conexão de rede envolvida na descoberta.
service.action
.networkConnectionAction.localIpDetails
.ipAddressV4
principal.ip O endereço IP local envolvido na conexão de rede.
service.action
.networkConnectionAction.localPortDetails
.port
principal.port A porta local envolvida na conexão de rede.
service.action
.networkConnectionAction.localPortDetails
.portName
principal.application O nome da porta local envolvida na conexão de rede.
service.action
.networkConnectionAction.protocol
network.ip_protocol O protocolo usado para a conexão de rede envolvida na descoberta.
service.action
.networkConnectionAction.remoteIpDetails
.city.cityName
target.location.city O nome da cidade associada ao endereço IP remoto envolvido na conexão de rede.
service.action
.networkConnectionAction.remoteIpDetails
.country.countryName
target.location.country_or_region O nome do país associado ao endereço IP remoto envolvido na conexão de rede.
service.action
.networkConnectionAction.remoteIpDetails
.ipAddressV4
target.ip O endereço IP remoto envolvido na conexão de rede.
service.action
.networkConnectionAction.remotePortDetails
.port
target.port A porta remota envolvida na conexão de rede.
service.action
.networkConnectionAction.remotePortDetails
.portName
target.application O nome da porta remota envolvida na conexão de rede.
service.action
.portProbeAction.blocked
security_result.action Se a sondagem de porta foi bloqueada.
service.action.portProbeAction
.portProbeDetails
.0.localPortDetails.port
target.port A porta local que foi investigada.
service.action.portProbeAction
.portProbeDetails
.0.localPortDetails.portName
principal.application O nome da porta local que foi sondada.
service.action.portProbeAction
.portProbeDetails
.0.remoteIpDetails.city
.cityName
target.location.city O nome da cidade associada ao endereço IP remoto que realizou a sondagem de porta.
service.action.portProbeAction
.portProbeDetails
.0.remoteIpDetails.country
.countryName
target.location.country_or_region O nome do país associado ao endereço IP remoto que realizou a sondagem de porta.
service.action.portProbeAction
.portProbeDetails
.0.remoteIpDetails.geoLocation
.lat
target.location.region_latitude A latitude do endereço IP remoto que realizou a sondagem de porta.
service.action.portProbeAction
.portProbeDetails
.0.remoteIpDetails.geoLocation
.lon
target.location.region_longitude A longitude do endereço IP remoto que realizou a sondagem de porta.
service.action.portProbeAction
.portProbeDetails
.0.remoteIpDetails.ipAddressV4
target.ip O endereço IP remoto que realizou a sondagem de porta.
service.additionalInfo
.portsScannedSample
event.idm.read_only_udm.about.port Uma amostra das portas verificadas.
service.additionalInfo
.recentCredentials
event.idm.read_only_udm.intermediary Uma lista de credenciais usadas recentemente.
service.additionalInfo.sample security_result.about
.labels.value
Indica se a descoberta é uma amostra.
service.additionalInfo.threatListName security_result.threat_feed_name O nome da lista de ameaças que acionou a descoberta.
service.additionalInfo.threatName security_result.threat_name O nome da ameaça que acionou a descoberta.
service.additionalInfo
.userAgent.fullUserAgent
network.http.user_agent A string completa do user agent associada à descoberta.
service.additionalInfo
.userAgent.userAgentCategory
security_result.detection_fields
.value
A categoria do user agent associado à descoberta.
service.additionalInfo.value security_result.about
.resource.attribute.labels.value
Informações adicionais sobre a descoberta.
service.archived event.idm.read_only_udm
.additional.fields.value.bool_value
Indica se a descoberta está arquivada.
service.count event.idm.read_only_udm
.principal.resource.attribute.labels.value
O número de vezes que o evento ocorreu.
service.detectorId event.idm.read_only_udm
.additional.fields.value.string_value
O ID do detector do GuardDuty que gerou a descoberta.
service.ebsVolumeScanDetails
.scanDetections
.threatDetectedByName.itemCount
O número total de ameaças detectadas durante a verificação do volume do EBS.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.