SIEM-коннектор для Yandex Cloud
SIEM-коннектор для Yandex Cloud позволяет получать аудитные логи ресурсов Yandex Cloud и отправлять их в SIEM-систему, расположенную в инфраструктуре организации. Информация о событиях передается в формате CEF по протоколу syslog. Ее можно использовать для мониторинга работы сервисов Yandex Cloud и анализа и выявления инцидентов информационной безопасности.
-
Настройте загрузку аудитных логов в Object Storage.
-
Создайте туннель IPSec VPN между облачной и корпоративной сетями. Подробную инструкцию см. в инструкции по развертыванию SIEM-коннектора для Yandex Cloud.
-
Получите пару SSH-ключей для подключения к виртуальной машине (ВМ).
-
Создайте ВМ из публичного образа. В блоке Выбор образа/загрузочного диска перейдите на вкладку Cloud Marketplace и выберите SIEM-коннектор для Yandex Cloud. В блоке Доступ:
- в поле Логин введите имя пользователя;
- в поле SSH-ключ вставьте содержимое файла с открытым SSH-ключом.
Сохраните публичный IP-адрес ВМ.
-
Подключитесь к ВМ по SSH. Для этого используйте логин, который вы задали при создании ВМ, и закрытый ключ.
-
Смонтируйте бакет с аудитными логами в файловую систему ВМ с помощью утилиты s3fs.
-
Чтобы сконфигурировать SIEM-коннектор, выполните команду:
sudo /home/agent/yc_agent/agent agentsetup -
Чтобы создать новую конфигурацию, введите значение
1(create new config). -
Выберите компонент для настройки —
3(jsonfolderfollower). -
Установите источники аудитных логов:
- Введите значение
1(Add, modify, or remove sources). - Выберите опцию
A(Add) и задайте параметры источников:- в поле
config fileукажитеyc; - в поле
folderукажите путь к смонтированному бакету с аудитными логами, например/home/agent/logs/; - в поле
wildcardукажите маску логов*.json; - в поле
modeукажите, что делать с логами после обработки на ВМ:D(DeleteFile) — удалять илиR(RenameFile) — переименовывать; - в поле
process folders recursivelyвведитеY(Yes).
- в поле
- Проверьте указанные параметры и введите
F(Finish).
- Введите значение
-
Установите получателя аудитных логов:
- Введите значение
2(Add, modify, or remove destinations). - Выберите опцию
A(Add) и задайте параметры получателя:- в поле
Destination typeвведите0(cefsyslog); - в поле
Hostвведите IP-адрес сервера, на котором установлен syslog-коннектор SIEM-системы в вашей корпоративной сети; - в поле
Portукажите514; - в поле
ProtocolукажитеUDP.
- в поле
- Проверьте указанные параметры и введите
F(Finish).
- Введите значение
-
Запустите SIEM-коннектор:
- Введите значение
3(Install as a service). - Чтобы изменить имя и описание сервиса, на запрос
Change service name/descriptionвведитеY(Yes) и задайте новые параметры:- в поле
Service name [inforter_agent_jsonfolderfollower]укажите новое имя сервиса; - в поле
Description [inforter_agent_jsonfolderfollower]укажите новое описание сервиса.
- в поле
- В строке
Starting the service at startupвведитеY(Yes).
- Введите значение
-
Чтобы выйти из меню конфигурирования, введите значение
0(Exit).
- Мониторинг работы облачных ресурсов.
- Выявление инцидентов информационной безопасности.
- Анализ событий:
- создание новых ВМ;
- добавление внешних сетевых интерфейсов к существующим ВМ;
- добавление публичного IP-адреса к существующим ВМ;
- Мониторинг управления ключами доступа.
АТБ
АТБ осуществляет платную техническую поддержку пользователей SIEM-коннектора в Yandex Cloud. Вы можете связаться с технической поддержкой следующими способами:
- по телефону +7 (499) 648-75-48;
- по электронной почте info@ast-security.ru.
Yandex Cloud
Yandex Cloud не предоставляет техническую поддержку продукта. При возникновении проблем обращайтесь к информационным ресурсам разработчика.