CloudWatch Unified Data Store ஐப் பயன்படுத்தி பாதுகாப்பு தெரிவுநிலை டாஷ்போர்டு
Amazon CloudWatch Unified Data Store தனிப்பட்ட log group பெயர்களை அறியாமலேயே AWS சேவைகள் முழுவதும் உங்கள் லாக் தரவை கண்டறிய, ஒழுங்கமைக்க மற்றும் வினவ ஒரு மையப்படுத்தப்பட்ட வழியை வழங்குகிறது. இதை சாத்தியமாக்க, CloudWatch Unified Data Store facets ஐ பயன்படுத்துகிறது — உங்கள் லாக் தரவில் உள்ள புலங்கள், CloudWatch ஊடாடும் வடிகட்டல், குழுவாக்கம் மற்றும் பகுப்பாய்விற்காக வெளிப்படுத்துகிறது. @data_source_name, @data_source_type மற்றும் @data_format போன்ற இயல்புநிலை facets எந்த கட்டமைப்பும் தேவையில்லாமல் அனைத்து Standard log class log groups இல் தானாகவே கிடைக்கின்றன. CloudWatch Logs Insights console இல், உங்கள் தரவை காட்சி ரீதியாக ஆராய facet மதிப்புகளை தேர்வு செய்யலாம், அல்லது தேடல் நோக்கத்தை பொருத்தமான log groups மற்றும் events க்கு மட்டுமே திறமையாக சுருக்க உங்கள் வினவல்களில் அவற்றை குறிப்பிடலாம்.
இந்த facets மூலம், CloudWatch தானாகவே லாக்குகளை அவற்றின் தோற்றுவிக்கும் data source மூலம் வகைப்படுத்துகிறது — AWS CloudTrail மற்றும் Amazon VPC Flow Logs போன்றவை — எனவே எத்தனை log groups இருந்தாலும் அல்லது அவை என்ன பெயரிடப்பட்டிருந்தாலும் @data_source_name facet ஐப் பயன்படுத்தி உங்கள் log groups முழுவதும் அனைத்து CloudTrail அல்லது VPC Flow Log தரவையும் வினவலாம்.
CloudWatch Cross-account cross-Region log centralization உடன், அந்த அடித்தளத்தின் மேல் பாதுகாப்பு பகுப்பாய்வை உருவாக்கலாம். இந்த வழிகாட்டி AWS CloudFormation மூலம் ஒரு மாதிரி முன்-கட்டப் பட்ட CloudWatch Dashboard ஐ நிலைநிறுத்துவதை விவரிக்கிறது, இது CloudWatch data sources ஐ பயன்படுத்தி உங்கள் CloudTrail மற்றும் VPC Flow Logs செயல்பாட்டில் நிகழ்நேர தெரிவுநிலையை வழங்குகிறது. ஒவ்வொரு widget என்ன வழங்குகிறது என்பதையும் பாதுகாப்பு கண்காணிப்பு, சம்பவ விசாரணை மற்றும் இணக்க தெரிவுநிலைக்கு டாஷ்போர்டை எவ்வாறு பயன்படுத்துவது என்பதையும் விளக்குகிறது.
இந்த டாஷ்போர்டு ஏன் முக்கியம்
பாதுகாப்பு குழுக்களுக்கு AWS கணக்குகள் முழுவதும் API செயல்பாடு மற்றும் நெட்வொர்க் போக்குவரத்தில் மையப்படுத்தப்பட்ட, நிகழ்நேர தெரிவுநிலை தேவை. மையப்படுத்தப்பட்ட டாஷ்போர்டு இல்லாமல ், குழுக்கள் பல log groups முழுவதும் கைமுறையாக வினவல்களை இயக்கவும், CloudTrail மற்றும் VPC Flow Logs இடையே தரவை தொடர்புபடுத்தவும், வெவ்வேறு மூலங்களிலிருந்து பாதுகாப்பு சூழலை இணைக்கவும் வேண்டும்.
இந்த டாஷ்போர்டு பல முக்கிய சவால்களை தீர்க்கிறது:
- Log group பெயர்களில் சார்பு இல்லை: உங்கள் கணக்கில் log groups என்ன பெயரிடப்பட்டிருந்தாலும் CloudWatch Unified Data Store இயல்புநிலை facets மூலம் CloudTrail மற்றும் VPC Flow Logs ஐ மாறும் வகையில் கண்டறிய
SOURCE logGroups() | filterIndex @data_source_nameஐ பயன்படுத்துகிறது. - இரட்டை வடிவ ஆதரவு: உங்கள் log format விருப்பத்தின் அடிப்படையில் Standard (native AWS field names) அல்லது OCSF (Open Cybersecurity Schema Framework) பதிப்பு டாஷ்போர்டை நிலைநிறுத்துகிறது.
- குறுக்கு-சேவை தொடர்பு: பாதுகாப்பு நிகழ்வுகளின் காட்சி தொடர்புக்காக CloudTrail API செயல்பாடு மற்றும் VPC Flow Log நெட்வொர்க் தரவை பக்க வாட்டில் வைக்கிறது.
- கணக்குகள் முழுவதும் எடுத்துச் செல்லக்கூடியது: அதே CloudFormation template CloudTrail மற்றும் VPC Flow Logs CloudWatch Logs க்கு பாயும் எந்த கணக்கிலும் log group பெயர்களுக்கான parameter மாற்றங்கள் தேவையில்லாமல் செயல்படுகிறது.
முன்நிபந்தனைகள்
நிலைநிறுத்துவதற்கு முன், உங்கள் கணக்கில் தேவையான data sources கிடைக்கின்றனவா என்பதை சரிபார்க்கவும்:
aws logs list-aggregate-log-group-summaries --group-by DATA_SOURCE_NAME_AND_TYPE
வெளியீட்டில் aws_cloudtrail மற்றும் amazon_vpc க்கான entries காண வேண்டும். இவை காணவில்லை என்றால், பின்வருவனவற்றை உறுதிசெய்யவும்:
- CloudTrail CloudWatch Logs க்கு logs வழங்க கட்டமைக்கப்பட்டுள்ளது.
- VPC Flow Logs குறைந்தது ஒரு VPC க்கு CloudWatch Logs க்கு வழங்க கட்டமைக்கப்பட்டுள்ளது.
டாஷ்போர்டை நிலைநிறுத்துதல்
- CloudWatch_Dashboard_CloudTrail_VPC.yaml template ஐ பதிவிறக்கவும்.
- CloudFormation → Create stack → With new resources க்கு செல்லவும்.
CloudWatch_Dashboard_CloudTrail_VPC.yamltemplate ஐ பதிவேற்றவும்.- Parameters ஐ கட்டமைக்கவும்:
- DashboardName: உங்கள் டாஷ்போர்டுக்கான பெயர் (இயல்புநிலை:
CloudTrail-VPC-Dashboard). - LogFormat: native AWS CloudTrail/VPC Flow Log field names க்கு
Standardஅல்லது Open Cybersecurity Schema Framework normalized fields க்குOCSFஐ தேர்வு செய்யவும்.
- DashboardName: உங்கள் டாஷ்போர்டுக்கான பெயர் (இயல்புநிலை:
- மதிப்பாய்வு செய்து stack ஐ உருவாக்கவும்.
CloudFormation Parameters
| Parameter | இயல்புநிலை | விளக்கம் |
|---|---|---|
DashboardName | CloudTrail-VPC-Dashboard | CloudWatch dashboard க்கான பெயர் |
LogFormat | Standard | Standard (native AWS fields) அல்லது OCSF (normalized schema) |