← AWS Security Specialty: segurança com evidência
23 / 25 · 90 MIN

Integração de logs e cobertura do SOC

Constrói um contrato de ingestão e demonstra entrega, consulta e recuperação de lacunas.

1. Contratar a fonte antes de a ligar

Numa migração fictícia de middleware, o produtor envia autenticações, alterações de configuração e eventos de rede. Antes de criar a integração, identifica o significado de cada campo, a classe do evento, o relógio de origem e a informação que pode conter dados sensíveis. Uma custom source de Security Lake deve entregar OCSF em Parquet; o crawler não transforma automaticamente qualquer JSON no modelo correto. Mantém cada classe num objeto compatível e separa fontes quando necessário. O contrato deve ter um exemplo permitido, um registo inválido e a responsabilidade por rejeições. No handover, pede evidência de que os registos inválidos são visíveis ao operador, em vez de simplesmente desaparecerem numa contagem agregada de sucesso.

2. Tornar a cobertura observável

A partição eventDay usa o dia UTC do evento. Um batch perto da meia-noite local pode pertencer ao dia UTC anterior; usa o offset do timestamp e evita inferir o dia pela localização do bucket. Constrói uma matriz conta, Region, fonte e consumidor com responsável e evento de prova. Uma consulta com resultados não demonstra que todas as linhas da matriz funcionam. Distingue a configuração regional do estado de recolha: ListDataLakes informa sobre o data lake e GetDataLakeSources sobre fontes e contas. Regista o instante do ensaio e acompanha a latência observada até ao consumidor. O objetivo operacional é conseguir explicar uma ausência: fonte silenciosa, entrega falhada, partição errada ou consulta incompleta exigem ações diferentes.

3. Escolher como o consumidor acede

Um SIEM que lê objetos novos pode usar o subscriber S3 e notificações HTTPS ou SQS. Um analista que consulta tabelas usa o caminho LAKEFORMATION. Escolhe pelo contrato do consumidor, sem assumir que uma modalidade configura a outra. Na partilha de consulta entre contas, há trabalho do lado do subscriber: aceitar a partilha RAM válida e criar o resource link para a base partilhada. O processo também depende das permissões e configuração Lake Formation apropriadas. Para aceitar a integração, executa a consulta com a identidade efetiva do consumidor e uma fonte autorizada, e demonstra que uma fonte fora do âmbito não é acessível. Guarda identificadores de partilha e responsáveis pelo ciclo de renovação da integração.

4. Consolidar sem perder controlo do ciclo de vida

Um rollup pode consolidar várias Regions, mas não pode ser contribuinte de outro rollup. Desenha contribuições diretas e confirma a residência aprovada, a chave e as permissões de replicação antes de aceitar o percurso. A retenção deve ser gerida através de Security Lake: uma regra S3 ampla pode remover metadata necessária. Object Lock no bucket gerido também não é uma solução universal; não é suportado e a retenção por defeito interrompe a entrega normalizada. Se a política exigir uma cópia imutável, trata-a como um percurso separado a desenhar e validar. No plano de projeto, inclui custo, responsáveis, recuperação, verificação de leitura e descomissionamento. Ter uma retenção longa sem conseguir consultar não satisfaz a necessidade do SOC.

5. Ler o contrato de entrega CloudWatch

Na subscrição CloudWatch, desfaz base64 e gzip antes de interpretar o documento. Se existir transformação, o filtro compara o evento transformado; alterar nomes de campos exige rever os padrões. Usa Standard para grupos que precisam de subscrições. A operação deve distinguir erros recuperáveis, com retries limitados a até 24 horas, de AccessDenied ou destino inexistente, que podem suspender o filtro e deixar logs ignorados no intervalo. Uma correção de permissões seguida de um evento novo comprova o caminho atual, não o passado. Define como reconciliar a origem retida com o SOC, identificar eventos já recebidos e recuperar apenas o necessário sem criar alertas duplicados. Esse procedimento deve existir antes do primeiro incidente.

6. Ensaiar o circuito e entregar a RUN

Uma cadeia Firehose, S3 e Lambda pode voltar a ingerir os logs produzidos pelo próprio processamento. Identifica esses grupos e configura exclusões na subscrição de conta com selectionCriteria. Não generalizes a exceção documentada da Lambda diretamente usada como destino para qualquer Lambda posterior no circuito. No exercício local, compara IDs esperados e recebidos: a diferença revela lacunas e as repetições revelam duplicados. Este modelo só trabalha com inventário fictício; não substitui uma reconciliação real do serviço. Termina o handover com um evento de prova, uma falha controlada, recuperação, métricas de entrega e contacto de escalada. O resumo para gestão deve indicar âmbito demonstrado, limitações, tempo de recuperação observado e o que ainda não foi ensaiado.

# Original fictional reconciliation model, not a CloudWatch replay tool.
# No credentials, network calls, or AWS changes.
from collections import Counter
def reconcile(expected, received):
    counts = Counter(received)
    return (set(expected) - set(received), {k for k,v in counts.items() if v > 1}, set(received) - set(expected))
assert reconcile(['a','b'], ['a','b']) == (set(),set(),set())
assert reconcile(['a','b'], ['b'])[0] == {'a'}
assert reconcile(['a'], ['a','a'])[1] == {'a'}
assert reconcile(['a'], ['a','z'])[2] == {'z'}
assert reconcile(['a'], [])[0] == {'a'}
print('five reconciliation cases passed; no logs were recovered')
NA PRÁTICA

Às 02:09 o SOC volta a receber eventos, mas o intervalo desde as 02:00 permanece por reconciliar.

Armadilhas comuns

JSON como Parquet; dia local como UTC; query parcial como cobertura; retries como replay garantido.

Tópicos relacionados: Evidência e aceitação operacional · Segurança e continuidade

Leva esta ideia contigo

Demonstra o caminho e a completude do intervalo; uma integração criada ainda precisa de aceitação operacional.

Criar conta

Referência: Security Lake custom sources · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.