SIEM on Amazon OpenSearch Service 与 AWS Control Tower 集成教程:日志归档账户接入与 SAML 单点登录
SIEM on Amazon OpenSearch Service 与 AWS Control Tower 集成教程日志归档账户接入与 SAML 单点登录【免费下载链接】siem-on-amazon-opensearch-serviceA solution for collecting, correlating and visualizing multiple types of logs to help investigate security incidents.项目地址: https://gitcode.com/gh_mirrors/si/siem-on-amazon-opensearch-service作为 AWS 多账户环境的安全管理员你一定深有体会CloudTrail、VPC Flow Logs、GuardDuty 等安全日志分散在不同账户排查安全事件时要在多个控制台之间反复切换效率低下且容易遗漏线索。SIEM on Amazon OpenSearch Service正是为此而生的开源安全分析方案它能够从多个 AWS 账户收集、关联并可视化多种类型的日志帮助安全团队快速调查安全事件。本教程将带你完成SIEM on Amazon OpenSearch Service 与 AWS Control Tower 集成第一部分实现日志归档账户Log Archive日志接入第二部分通过 AWS IAM Identity Center 配置SAML 单点登录让团队成员在门户中一键登录 OpenSearch Dashboards。全程无需编写复杂代码按步骤操作即可完成。为什么要把 SIEM on Amazon OpenSearch Service 与 AWS Control Tower 集成AWS Control Tower 是 AWS 提供的多账户治理服务它在创建账号时自动生成 Log Archive日志归档账户并将 CloudTrail、AWS Config 等默认日志统一存放在该账户的 S3 桶中例如aws-controltower-logs-账号ID-区域aws-controltower-s3-access-logs-账号ID-区域问题在于这些日志只是被存了起来并没有被聚合、关联和分析。SIEM on Amazon OpenSearch Service 与 AWS Control Tower 集成后日志归档账户中的 S3 日志会被自动加载进 OpenSearch并按照 Elastic Common SchemaECS进行字段归一化配合预置的安全仪表盘即可直接开展威胁分析与事件调查。集成的核心收益有三点日志自动汇聚Log Archive 账户新增的日志对象实时触发 Lambda 加载无需人工搬运 开箱即用的仪表盘CloudTrail、VPC Flow Logs、Security Hub 等均有现成可视化视图统一身份入口通过 IAM Identity Center 实现单点登录权限按组精细化管控 官方集成文档见 docs/controltower.md配套 CloudFormation 模板为 siem-integration-with-control-tower.template。第一部分日志归档账户接入4 步完成 Control Tower 日志汇聚这一部分的目标是让 Log Archive 账户中的 S3 日志自动进入 SIEM。整体流程涉及两个账户SIEM 账户部署了 OpenSearch 的账户与 Log Archive 账户建议分别用两个浏览器登录以便来回切换。第 1 步先部署好 SIEM on Amazon OpenSearch Service在 SIEM 账户中按照 README.md 使用 CloudFormation 或 CDK 完成 SIEM on Amazon OpenSearch Service 的初始部署部署时长约 30 分钟。需要注意两个关键点部署区域必须与 Log Archive 账户日志桶所在区域一致初始部署时先忽略 Control Tower 相关参数后续第 4 步再补充部署完成后在 AWS Lambda 控制台找到aes-siem-es-loader函数记下它使用的 IAM 角色 ARN形如arn:aws:iam::123456789012:role/aes-siem-LambdaEsLoaderServiceRoleXXXXXXXX-XXXXXXXXXXXX这个 ARN 是下一步 CloudFormation 模板的必填参数请先保存好 第 2 步在日志归档账户中创建 SQS 队列与 IAM 角色接下来切换到Log Archive 账户使用项目自带的 CloudFormation 模板创建 3 个资源一个 IAM 角色和一对 SQS 队列含死信队列。模板只会新建资源不会改动任何已有资源可以放心使用。创建的资源如下资源类型资源示例AWS::IAM::Rolearn:aws:iam::999999999999:role/ct-role-for-siemAWS::SQS::Queuearn:aws:sqs:us-east-1:999999999999:aes-siem-ctAWS::SQS::QueueDLQarn:aws:sqs:us-east-1:999999999999:aes-siem-ct-dlq模板位置siem-integration-with-control-tower.template。填写参数时将第 1 步记录的 es-loader 角色 ARN 填入模板参数即可。第 3 步为 S3 日志桶配置事件通知在 Log Archive 账户中找到要接入的日志桶例如aws-controltower-logs-*和aws-controltower-s3-access-logs-*为每个桶添加事件通知事件类型所有对象创建事件s3:ObjectCreated:*目标SQS 队列aes-siem-ct配置完成后把下面三项信息记录下来第 4 步会用到日志桶名称列表SQS ARNarn:aws:sqs:us-east-1:999999999999:aes-siem-ctIAM 角色 ARNarn:aws:iam::999999999999:role/ct-role-for-siem小提示如果日志桶启用了 KMS 加密还需要在管理账户中手动更新 KMS 密钥策略允许 Log Archive 账户的ct-role-for-siem角色执行kms:Decrypt否则日志无法读取。第 4 步更新 SIEM 堆栈填入 Control Tower 集成参数回到 SIEM 账户更新已部署的aes-siemCloudFormation 堆栈或使用 CDK在参数中填入上一步记录的三项信息参数名示例值ControlTowerLogBucketNameListaws-controltower-logs-999999999999-us-east-1, aws-controltower-s3-access-logs-999999999999-us-east-1ControlTowerSqsForLogBucketsarn:aws:sqs:us-east-1:999999999999:aes-siem-ctControlTowerRoleArnForEsLoaderarn:aws:iam::999999999999:role/ct-role-for-siem这三个参数在 CDK 源码 aes_siem_stack.py 中均有定义命名完全一致。更新完成后Log Archive 账户的日志就开始自动进入 OpenSearch 了。稍等片刻打开 OpenSearch Dashboards你就能在仪表盘中看到汇聚后的安全日志 第二部分SAML 单点登录配置6 步实现一键登录日志接入完成后接下来配置SAML 单点登录利用 Control Tower 自带的 AWS IAM Identity Center让用户在登录门户后一键进入 OpenSearch Dashboards无需再记忆独立的账号密码。下面的操作同样需要两个浏览器交替登录 IAM Identity Center 管理账户与 SIEM 账户。第 1 步在 IAM Identity Center 创建用户组在 IAM Identity Center 控制台中创建以下三个组并记下每个组的Group ID形如abcd1234-5678-9012-3456-111111111111IAM Identity Center 用户组对应 OpenSearch 角色权限说明OpenSearchDashboardsSuperUserssecurity_manager all_access全部权限含安全配置OpenSearchDashboardsAdminsall_access除安全配置外的全部权限OpenSearchDashboardsReadOnlyUsersopensearch_dashboards_user readall_and_monitor索引只读权限第 2 步添加自定义 SAML 2.0 应用程序在 IAM Identity Center 中选择应用程序 → 添加应用程序 → 添加自定义 SAML 2.0 应用程序显示名称建议填写SIEM Dashboards。然后下载IAM Identity Center SAML 元数据文件XML 格式后续配置 OpenSearch 时会用到。第 3 步在 OpenSearch Service 中启用 SAML 认证切换到 SIEM 账户的 OpenSearch Service 控制台进入域aes-siem→操作 → 编辑安全配置勾选启用 SAML 认证导入第 2 步下载的 XML 元数据文件在SAML 主后端角色中填入OpenSearchDashboardsSuperUsers组的 Group ID在高级选项的Roles key中填入Group保存配置并再次打开安全配置记录下IdP 发起的 SSO URL与服务提供商实体 ID下一步要用第 4 步回填 IAM Identity Center 元数据与属性映射回到 IAM Identity Center在应用配置中选择手动输入元数据值将 OpenSearch 侧记录的参数对应填入IAM Identity Center 字段取自 OpenSearch 的字段应用程序 ACS URLIdP 发起的 SSO URL形如.../_dashboards/_opendistro/_security/saml/acs/idpinitiated应用程序 SAML 受众服务提供商实体 ID形如https://search-aes-siem-xxx.es.amazonaws.com接着编辑属性映射添加以下两项映射应用程序用户属性映射值格式Subject${user:subject}unspecifiedGroup${user:groups}unspecified第 5 步为普通用户组映射 OpenSearch 角色用OpenSearchDashboardsSuperUsers组的管理员身份登录 OpenSearch Dashboards进入Security → Roles把另外两个组的 Group ID 映射到对应角色将OpenSearchDashboardsAdmins的 Group ID 映射到角色all_access将OpenSearchDashboardsReadOnlyUsers的 Group ID 分别映射到opensearch_dashboards_user和readall_and_monitor第 6 步分配用户并验证单点登录最后回到 IAM Identity Center在应用中选择分配用户将三个组都加入授权范围。至此SAML 单点登录配置全部完成 团队成员登录 IAM Identity Center 门户后点击SIEM Dashboards应用即可免密进入 OpenSearch Dashboards并自动获得所在组对应的权限。常见问题与快速排查1. 配置 Control Tower 参数后日志没有立即入库这是正常现象。配置刚生效时旧实例的 es-loader Lambda 可能仍持有旧的 SQS 事件源映射等待 Lambda 生成新实例后即会自动恢复。也可以手动重新部署 es-loader 函数强制拉起新实例。2. 日志桶加密后无法读取检查管理账户的 KMS 密钥策略确保允许 Log Archive 账户的ct-role-for-siem执行kms:Decrypt操作授权主体是 Log Archive 账户而非 SIEM 账户。3. SAML 登录报错或看不到数据优先检查三处Group ID 是否填写正确、Roles key 是否为Group、属性映射中 Group 映射值是否为${user:groups}。权限类问题可在 OpenSearch Dashboards 的 Security → Roles → Mapped users 中复核映射关系。结语通过本教程你已经完成了SIEM on Amazon OpenSearch Service 与 AWS Control Tower 集成的两大核心能力日志归档账户的日志自动接入以及基于 IAM Identity Center 的 SAML 单点登录。此后多账户安全日志将汇聚到统一平台团队成员各按其组获得不同权限安全事件调查效率将大幅提升。如果想深入了解其他配置如更改 SIEM 配置、支持的日志类型或 OpenSearch Serverless 方案可继续查阅项目文档 configure_siem.md、suppoted_log_type.md 与 serverless.md。【免费下载链接】siem-on-amazon-opensearch-serviceA solution for collecting, correlating and visualizing multiple types of logs to help investigate security incidents.项目地址: https://gitcode.com/gh_mirrors/si/siem-on-amazon-opensearch-service创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

最新新闻

日新闻

周新闻

月新闻