개방형 사이버 보안 스키마 프레임워크 (OCSF) - Amazon Security Lake

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

개방형 사이버 보안 스키마 프레임워크 (OCSF)

OCSF란 무엇입니까?

오픈 사이버보안 스키마 프레임워크 (OCSF) 는 사이버보안 업계의 주요 파트너들과 협업하는 AWS 오픈 소스 협업입니다. OCSF는 일반적인 보안 이벤트에 대한 표준 스키마를 제공하고, 스키마 진화를 촉진하기 위한 버전 관리 기준을 정의하며, 보안 로그 생성자와 소비자를 위한 자체 거버넌스 프로세스를 포함합니다. OCSF의 공개 소스 코드는 에서 호스팅됩니다. GitHub

Security AWS 서비스 Lake는 기본적으로 지원되는 로그와 이벤트를 OCSF 스키마로 자동 변환합니다. OCSF로 변환한 후 Security Lake는 데이터를 사용자의 Amazon Simple Storage Service (Amazon S3) 버킷 (버킷당 하나의 버킷) 에 저장합니다. AWS 리전 AWS 계정사용자 지정 소스에서 Security Lake에 기록되는 로그 및 이벤트는 OCSF 스키마와 Apache Parquet 형식을 준수해야 합니다. 구독자는 로그 및 이벤트를 일반 Parquet 레코드로 취급하거나 OCSF 스키마 이벤트 클래스를 적용하여 레코드에 포함된 정보를 더 정확하게 해석할 수 있습니다.

OCSF 이벤트 클래스

지정된 Security Lake 소스의 로그 및 이벤트는 OCSF에 정의된 특정 이벤트 클래스와 일치합니다. OCSF의 이벤트 클래스 예로는 DNS 활동, SSH 활동 및 인증이 있습니다. 특정 소스와 일치하는 이벤트 클래스를 지정할 수 있습니다.

OCSF 소스 식별

OCSF는 다양한 필드를 사용하여 특정 로그 또는 이벤트 집합이 발생한 위치를 확인하는 데 도움을 줍니다. 다음은 Security Lake에서 소스로 기본적으로 지원되는 관련 필드의 값입니다. AWS 서비스

The OCSF source identification for AWS log sources (Version 1) are listed in the following table.

소스 metadata.product.name metadata.product.vendor_name metadata.product.feature.name class_name 메타데이터.버전

CloudTrail Lambda 데이터 이벤트

CloudTrail

AWS

Data

API Activity

1.0.0-rc.2

CloudTrail 관리 이벤트

CloudTrail

AWS

Management

API Activity,Authentication 또는 Account Change

1.0.0-rc.2

CloudTrail S3 데이터 이벤트

CloudTrail

AWS

Data

API Activity

1.0.0-rc.2

Route 53

Route 53

AWS

Resolver Query Logs

DNS Activity

1.0.0-rc.2

Security Hub

Security Hub

AWS

Security Hub ProductName값과 일치합니다.

Security Finding

1.0.0-rc.2

VPC 흐름 로그

Amazon VPC

AWS

Flowlogs

Network Activity

1.0.0-rc.2

The OCSF source identification for AWS log sources (Version 2) are listed in the following table.

소스 metadata.product.name metadata.product.vendor_name metadata.product.feature.name class_name 메타데이터 버전

CloudTrail Lambda 데이터 이벤트

CloudTrail

AWS

Data

API Activity

1.1.0

CloudTrail 관리 이벤트

CloudTrail

AWS

Management

API Activity,Authentication 또는 Account Change

1.1.0

CloudTrail S3 데이터 이벤트

CloudTrail

AWS

Data

API Activity

1.1.0

Route 53

Route 53

AWS

Resolver Query Logs

DNS Activity

1.1.0

Security Hub

AWS 보안 검색 결과 형식 (ASFF) ProductName값과 일치합니다.

AWS 보안 검색 결과 형식 (ASFF) 값과 일치합니다. CompanyName

featureNameASFF의 값과 일치합니다. ProductFields

Vulnerability Finding, Compliance Finding, or Detection Finding

1.1.0

VPC 흐름 로그

Amazon VPC

AWS

Flowlogs

Network Activity

1.1.0

EKS 감사 로그

Amazon EKS

AWS

Elastic Kubernetes Service

API Activity

1.1.0

AWS WAF v2 로그

AWS WAF

AWS

HTTP Activity

1.1.0