Cadre de schéma de cybersécurité ouvert (OCSF) - Amazon Security Lake

Amazon Security Lake est en version préliminaire. Votre utilisation de la version préliminaire d'Amazon Security Lake est soumise à la section 2 des Conditions de AWS service (« Bêtas et versions préliminaires »).

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Cadre de schéma de cybersécurité ouvert (OCSF)

What is OCSF?

L'Open Cybersecurity Schema Framework (OCSF) est un effort collaboratifAWS et open source réalisé par des partenaires de premier plan du secteur de la cybersécurité. OCSF fournit un schéma standard pour les événements de sécurité courants, définit des critères de gestion des versions pour faciliter l'évolution du schéma et inclut un processus d'auto-gouvernance pour les producteurs et les consommateurs de journaux de sécurité. Le code source public d'OCSF est hébergé sur GitHub.

Security Lake convertit automatiquement les journaux et les événements provenant d'un support natifServices AWS vers le schéma OCSF. Après la conversion en OCSF, Security Lake stocke les données dans un compartiment Amazon Simple Storage Service (Amazon S3) (un compartiment parRégion AWS) dans votre compartimentCompte AWS. Les journaux et les événements écrits dans Security Lake à partir de sources personnalisées doivent respecter le schéma OCSF et un format Apache Parquet. Les abonnés peuvent traiter les journaux et les événements comme des enregistrements Parquet génériques ou appliquer la classe d'événements du schéma OCSF pour interpréter plus précisément les informations contenues dans un enregistrement.

Classes d'événements

Les journaux et les événements d'une source Security Lake donnée correspondent à une classe d'événements spécifique définie dans OCSF. L'activité DNS, l'activité SSH et l'authentification sont des exemples de classes d'événements dans OCSF. Vous pouvez spécifier à quelle classe d'événements correspond une source particulière.

Identification de la source OCSF

OCSF utilise divers champs pour vous aider à déterminer l'origine d'un ensemble spécifique de journaux ou d'événements. Il s'agit des valeurs des champs correspondantsServices AWS qui sont pris en charge nativement en tant que sources dans Security Lake.

Source metadata.product.name metadata.product.venor_name metadata.product.feature.name nom_classe

CloudTrail

CloudTrail

AWS

Management, Data, and Insights

Cloud API

Route 53

Route 53

AWS

Resolver Query Logs

DNS Activity

Security Hub

Security Hub

AWS

Correspond à la ProductNamevaleur du Security Hub

Security Finding

Journaux de flux VPC

Amazon VPC

AWS

Flowlogs

Network Activity