

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Konfigurasi sumber untuk Slack Audit Log
<a name="slack-auditlog-source-setup"></a>

## Integrasi dengan Slack Audit Log
<a name="slack-auditlog-integration"></a>

Slack adalah platform kolaborasi dan pesan berbasis cloud yang memungkinkan komunikasi tim melalui saluran, pesan langsung, berbagi file, dan integrasi dengan aplikasi eksternal. CloudWatch pipeline menggunakan Slack API (seperti Events API dan Audit Logs API) untuk mengambil informasi tentang aktivitas pengguna, pesan, peristiwa saluran, interaksi aplikasi, dan tindakan administratif di seluruh ruang kerja Slack Anda. API ini menyediakan titik akhir REST yang memungkinkan akses ke data peristiwa, memungkinkan pengumpulan log komunikasi dan audit dari lingkungan Slack Anda untuk pemantauan dan analisis.

## Autentikasi dengan Slack
<a name="slack-auditlog-authentication"></a>

Untuk membaca log audit Slack, pipeline perlu diautentikasi dengan ruang kerja Slack Anda. Plugin ini mendukung otentikasi token API OAuth. Ikuti petunjuk berikut untuk memulai dengan Slack API:

1. Sebelum membuat aplikasi, daftar untuk Program Pengembang Slack dengan mengunjungi:`https://api.slack.com/developer-program`.

1. Masuk ke portal Slack API dan navigasikan ke “Aplikasi Anda” lalu “Buat Aplikasi Baru.” Pilih “Dari awal” dan berikan nama aplikasi dan ruang kerja. Setelah pembuatan, catat ID Klien dan Rahasia Klien dari bagian “Informasi Dasar”.

1. Konfigurasikan cakupan OAuth di bawah “OAuth & Izin.” Tambahkan cakupan yang diperlukan seperti`auditlogs:read`,`channels:read`,, `groups:read``users:read`, dan `channels:history` tergantung pada kasus penggunaan Anda. Instal aplikasi ke ruang kerja Anda dengan memilih tombol instal di portal Slack API. Setelah instalasi, salin Token OAuth Pengguna (dimulai dengan`xoxp-`). Ruang `auditlogs:read` lingkup membutuhkan token OAuth pengguna.

1. Di AWS Secrets Manager, buat rahasia yang akan menyimpan token Slack yang diperoleh pada langkah 3. Nilai rahasia harus berupa objek JSON dengan kunci yang menyimpan token. Pilih nama rahasia dan nama kunci apa pun yang Anda inginkan, tetapi ingat keduanya — konfigurasi pipeline mereferensikannya bersama-sama menggunakan sintaks`${{aws_secrets:<secret-name>:<key-name>}}`.

## Mengkonfigurasi Pipeline CloudWatch
<a name="slack-auditlog-pipeline-config"></a>

Saat mengonfigurasi pipeline untuk membaca log, pilih Slack sebagai sumber data. Tentukan format durasi rentang (misalnya, PT21H selama 21 jam terakhir) untuk mengontrol jendela waktu log yang diambil. Setelah Anda membuat pipeline, data akan tersedia di grup CloudWatch log Log yang dipilih.

## Kelas Acara Kerangka Kerja Skema Keamanan Siber Terbuka yang Didukung
<a name="slack-auditlog-ocsf-events"></a>

Integrasi ini mendukung skema OCSF versi v1.5.0 dan peristiwa yang dipetakan ke Aktivitas Sumber Daya Web (6001), Otentikasi (3002), Manajemen Entitas (3004), Perubahan Akun (3001), Manajemen Akses Pengguna (3005), Aktivitas Hosting File (6006), dan Penemuan Deteksi (2004), dan peristiwa ini bersumber dari Slack API. AuditLogs Peristiwa yang tidak terdaftar tidak dipetakan ke OCSF dan akan diteruskan ke wastafel sebagai log mentah.

**Aktivitas Sumber Daya Web (6001)** berisi jenis acara berikut:
+ private\_channel\_created
+ private\_channel\_archive
+ private\_channel\_converted\_to\_public
+ private\_channel\_deleted
+ private\_channel\_unarchive
+ public\_channel\_archive
+ public\_channel\_converted\_to\_private
+ public\_channel\_created
+ public\_channel\_deleted
+ public\_channel\_preview
+ public\_channel\_unarchive
+ file\_public\_link\_created
+ file\_public\_link\_dicabut
+ huddle\_screenshare\_on
+ huddle\_ended
+ huddle\_knock\_accepted
+ huddle\_particiant\_drop
+ huddle\_particiant\_joined
+ huddle\_particiant\_left
+ huddle\_started
+ huddle\_screenshare\_off
+ huddle\_transcription\_cancelled
+ huddle\_transcription\_pause
+ huddle\_transcription\_dilanjutkan
+ huddle\_transcription\_started
+ huddle\_transcription\_start\_notification
+ slack\_ai\_huddle\_notes\_generated
+ list\_linksharing\_enabled
+ canvas\_linksharing\_enabled
+ list\_linksharing\_disabled
+ canvas\_linksharing\_disabled

**Manajemen Entitas (3004)** berisi jenis acara berikut:
+ external\_shared\_channel\_invite\_accepted
+ external\_shared\_channel\_invite\_approved
+ external\_shared\_channel\_invite\_auto\_revoked
+ external\_shared\_channel\_invite\_created
+ external\_shared\_channel\_access\_upgraded
+ external\_shared\_channel\_disconnect\_and\_diarsipkan
+ external\_shared\_channel\_disconnected
+ external\_shared\_channel\_invite\_declined
+ external\_shared\_channel\_invite\_expired
+ external\_shared\_channel\_invite\_dicabut
+ channels\_export\_completed
+ channels\_export\_deleted
+ channels\_export\_download
+ channels\_export\_started
+ scheduled\_export\_completed
+ scheduled\_export\_deleted
+ scheduled\_export\_download
+ scheduled\_export\_started
+ manual\_export\_completed
+ manual\_export\_deleted
+ manual\_export\_download
+ manual\_export\_started
+ manual\_user\_export\_download
+ manual\_user\_export\_completed
+ manual\_user\_export\_deleted
+ manual\_user\_export\_started
+ external\_shared\_channel\_connected

**Perubahan Akun (3001)** berisi jenis acara berikut:
+ role\_change\_to\_owner
+ peran\_change\_to\_admin
+ role\_change\_to\_guest
+ role\_change\_to\_user
+ role\_removed
+ role\_assigned
+ guest\_created
+ guest\_deactivated
+ guest\_reactivated
+ user\_created
+ user\_deactivated
+ user\_diaktifkan kembali
+ user\_email\_updated
+ user\_profile\_updated
+ user\_profile\_deleted
+ guest\_expiration\_cleared
+ guest\_expiration\_set
+ tamu\_kedaluwarsa
+ user\_force\_upgrade\_non\_compliant\_mobile\_app\_version
+ owner\_transfer/
+ service\_owner\_transfered
+ user\_password\_reset\_requested
+ user\_password\_reset\_slack\_security
+ custom\_tos\_accepted
+ user\_session\_settings\_changed
+ role\_added\_to\_usergroup
+ role\_removed\_from\_usergroup

**Otentikasi (3002)** berisi jenis acara berikut:
+ bulk\_session\_reset\_by\_admin
+ user\_session\_reset\_by\_admin
+ user\_logout\_non\_compliant\_mobile\_app\_version
+ user\_logout
+ user\_logout\_compromised
+ user\_login
+ user\_login\_failed
+ cli\_login
+ user\_sessions\_reset\_by\_anomaly\_event\_response
+ user\_session\_invalidated

**User Access Management (3005)** berisi jenis acara berikut:
+ permissions\_assigned
+ user\_channel\_join
+ guest\_channel\_join
+ user\_added\_to\_usergroup
+ workflow\_trigger\_permission\_added
+ workflow\_trigger\_permission\_set
+ app\_resources\_granted
+ app\_resources\_added
+ app\_scopes\_extended
+ permissions\_removed
+ user\_channel\_leave
+ guest\_channel\_leave
+ user\_removed\_from\_usergroup
+ workflow\_trigger\_permission\_removed
+ role\_modified\_on\_usergroup

**Aktivitas File Hosting (6006)** berisi jenis acara berikut:
+ file\_deleted
+ file\_download\_diblokir
+ file\_download
+ file\_shared
+ file\_upload

**Detection Finding (2004)** berisi jenis acara berikut:
+ file\_malicious\_content\_detected
+ Anomali