¿Estás visitando desde Argentina?
Ingresá a Linware Argentina ⯈
Continuar en Linware Argentina ⯈
×
¿Qué estás buscando?
BUSCAR!
BLOG
Maximizar los conocimientos de seguridad con Amazon Security Lake y Elastic Security
Publicada el 29/11/2023

En el panorama en constante evolución de la ciberseguridad, contar con un sistema de gestión de eventos e información de seguridad (SIEM) sólido y eficiente es crucial. Una solución poderosa que ha ganado un impulso significativo es la integración de Elastic® con Amazon Security Lake . Esta integración no solo facilita la recopilación de datos de eventos y registros relacionados con la seguridad, sino que también permite a las organizaciones analizar y comprender su postura de seguridad de manera integral. 

En esta publicación de blog, se profundiza en las complejidades de esta integración y exploraremos cómo puede mejorar la protección de cargas de trabajo, aplicaciones y datos en toda la organización.

Acerca del lago de seguridad de Amazon

Amazon Security Lake actúa como un repositorio centralizado de datos relacionados con la seguridad, automatizando el proceso de recopilación tanto de los servicios de AWS como de fuentes de terceros. Amazon Security Lake no es una herramienta SIEM en sí misma, pero desempeña un papel fundamental en la transformación de las operaciones de seguridad al centralizar registros y encontrar datos en un lago de datos unificado. 

Este enfoque centralizado produce una visión general integral de los datos de seguridad, simplificando el manejo de diversos casos de uso de monitoreo de seguridad y contribuyendo a una postura de seguridad general mejorada. La herramienta no solo agiliza las operaciones de seguridad, sino que también normaliza los registros, lo que garantiza una alimentación rápida y precisa de información a soluciones SIEM externas como Elastic con una sobrecarga operativa mínima. 

Esta adopción ha resultado en una reducción sustancial del tiempo y el esfuerzo requeridos por los ingenieros de seguridad para recopilar hallazgos y registros. Los usuarios aprovechan Security Lake más allá del mero almacenamiento, utilizándolo para investigar incidentes y automatizar respuestas en toda la plataforma.

Acerca de la seguridad elástica

Elastic Security extiende las capacidades de Elastic al ámbito de la ciberseguridad, abordando la necesidad crítica de detección y respuesta a amenazas. Esta iteración centrada en la seguridad incorpora un potente sistema SIEM, que aprovecha el aprendizaje automático y la inteligencia sobre amenazas para fortalecer las defensas de una organización. 

Al integrarse perfectamente con el Elastic Stack más amplio , Elastic Security no solo monitorea y analiza eventos de seguridad sino que también facilita un enfoque holístico para gestionar y mitigar amenazas potenciales. 

A medida que las organizaciones se enfrentan al panorama en constante evolución de los riesgos cibernéticos, Elastic Security emerge como una herramienta indispensable, que les permite proteger de forma proactiva sus datos e infraestructura.

Cómo implementar la integración de Elastic Security y Amazon Security Lake

A medida que Elastic y Amazon Security Lake se embarcan en esta integración innovadora, estamos preparados para redefinir la gestión de datos de seguridad y reforzar las capacidades de los equipos de seguridad en todo el mundo. Juntos, estamos impulsando la seguridad hacia una nueva era, donde la integración de datos se combina con conocimientos prácticos.

Elastic garantiza una transición perfecta al convertir Open Cybersecurity Schema Framework (OCSF) al formato Elastic Common Schema (ECS) antes de integrarse con Elastic, asegurando así preservar esos paneles predeterminados para una experiencia fluida.

Pasos para integrar Elastic con Amazon Security Lake

  1. Se debe instalar el último agente de Elastic.

  2. Se requiere Elastic Agent para transmitir datos desde la cuenta de suscriptor de Amazon Security Lake para enviar los datos a Elastic, donde los eventos luego se procesarán a través de las canalizaciones de ingesta de la integración.

  3. Deben existir los permisos correctos para configurar un suscriptor de Amazon Security Lake.

 

Configuración

Para recopilar datos de Amazon Security Lake, siga los pasos a continuación:
  1. Para habilitar e iniciar Amazon Security Lake, siga las instrucciones de introducción .

  2. Después de crear un lago de datos, siga los pasos a continuación para crear suscriptores de datos para consumir datos.

    1. Abra la consola de Security Lake .

    2. Utilizando el selector de región de AWS en la esquina superior derecha de la página, seleccione la región donde desea crear el suscriptor.

    3. En el panel de navegación, elija Suscriptores .

    4. En la página Suscriptores, elija Crear suscriptor .

    5. Para obtener detalles del suscriptor , ingrese el nombre del suscriptor y una descripción opcional.

    6. Para Orígenes de registros y eventos , elija qué fuentes el suscriptor está autorizado a consumir.

    7. Para el método de acceso a datos , elija S3 para configurar el acceso a datos para el suscriptor.

    8. Para las credenciales del suscriptor , proporcione el ID de la cuenta de AWS y el ID externo del suscriptor .

    9. Para obtener detalles de la notificación , seleccione Cola SQS .

    10. Elija Crear.

  3. Los pasos mencionados anteriormente crearán y proporcionarán los detalles necesarios, como roles de IAM/ID de rol de AWS, ID externo y URL de cola para configurar la integración de AWS Security Lake.

 

Habilitando la integración en Elastic

1. En Kibana®, vaya a Gestión > Integraciones .

2. En la barra de búsqueda "Buscar integraciones", escriba Amazon Security Lake.

3. Haga clic en la integración de Amazon Security Lake en los resultados de la búsqueda.

4. Haga clic en el botón Agregar Amazon Security Lake para agregar la integración.

5. De forma predeterminada, la opción de recopilar registros a través de S3 Bucket estará desactivada y recopilará registros para AWS SQS.

6. Al agregar la integración, para recopilar registros a través de AWS SQS se requieren los siguientes detalles:

  • URL de la cola
  • recopilar registros a través de S3 Bucket desactivado
  • ARN de rol
  • identificación externa
Paneles de control

Elastic ofrece un panel preconfigurado que muestra el estado, la gravedad y la clasificación de eventos de aplicaciones, redes, sistemas y gestión de identidades y accesos. Este panel de referencia se puede enriquecer aún más incorporando visualizaciones de Kibana.

Amazon Security Lake ofrece una solución sólida para consolidar y optimizar registros en una única región acumulativa mientras mantiene un formato de registro estándar para un almacenamiento rentable. Sin embargo, es importante tener en cuenta que Amazon Security Lake no es un SIEM ni un servicio de seguridad de punto final o de nube. En cambio, se centra principalmente en almacenar registros en Amazon S3 con algunas capacidades de análisis básicas utilizando Athena. 

Si su organización requiere una solución de seguridad integral como SIEM, seguridad de endpoints y funciones de seguridad en la nube, incluidas capacidades avanzadas como asistentes de seguridad AI para la detección y análisis de amenazas, Elastic Cloud Security lo tiene cubierto. Es esencial comprender las necesidades específicas de su organización y las capacidades que necesita para tomar una decisión informada con respecto a la seguridad de su organización.

Comience una prueba gratuita hoy

Inicie su propia prueba gratuita de 7 días registrándose a través de AWS Marketplace y ponga en marcha rápidamente una implementación en minutos en cualquiera de las regiones de Elastic Cloud en AWS en todo el mundo. Su compra de Elastic en AWS Marketplace se incluirá en su estado de cuenta mensual consolidado y se descontará de su gasto comprometido con AWS.

Ir al Blog