Amazon S3: 配置取证存储连接器

Prev Next

本文解释了如何为Amazon S3配置连接器,以便将Cato生成的数据安全存储。

概况

为了最小化数据暴露并确保符合监管要求,您可以与第三方创建集成以存储证据文件。

支持存储来自 DLP 策略违规的数据。 有关详细信息,请参阅通过取证证据调查 DLP 违规。

要配置集成,需要:

  1. 配置集成存储应用程序

  2. 在 CMA 中创建 API 连接器

配置Amazon S3集成

要配置Amazon S3集成,请在Amazon S3控制台中创建所需配置,然后在CMA中配置连接器。

步骤 1:在Amazon S3控制台中配置集成

创建一个新的S3存储桶,并定义允许其接收数据的政策。 然后,为S3存储桶定义IAM角色,使用Cato的角色ARN设置存储桶权限,以允许Cato上传数据到存储桶。

注意:

  • 仅支持S3存储桶中安全令牌服务(STS)已激活的区域。 有关启用区域STS的更多信息,请参阅相关AWS文档。

  • 不支持中国S3区域。

  • 如果访问第三方服务限制于特定IP地址,请参考此文章以获取需要允许的Cato IP地址列表(您必须登录才能查看此文章)。

要配置Amazon S3集成:

  1. 登录到Amazon S3控制台(https://console.aws.amazon.com/s3/)

    Bucket.png

  2. 创建一个新的S3存储桶,并选择合适的AWS区域。

    欲了解更多信息,请参阅AWS文档。

  3. 为S3存储桶创建一个新IAM策略,该策略允许将数据上传到存储桶。

  4. 在策略中,点击JSON标签,并复制下面的Cato JSON。

    编辑JSON并添加S3存储桶名称,然后将其粘贴在标签页中。

    {
     "Version": "2012-10-17",
     "Statement": [
     {
     "Sid": "",
     "Effect": "Allow",
     "Action": [
     "s3:ListBucket",
     "s3:GetBucketLocation"
     ],
     "Resource": [
     "arn:aws:s3:::BUCKET-NAME"
     ]
     },
     {
     "Sid": "",
     "Effect": "Allow",
     "Action": [
     "s3:PutObject",
     "s3:GetObject"
     ],
     "Resource": [
     "arn:aws:s3:::BUCKET-NAME/*"
     ]
     }
     ]
    }

    JSON.png

  5. 审查访问权限策略设置并点击创建政策。

    Create_Policy.png

  6. 创建一个具有Cato的ARN的新IAM角色,以允许Cato将您的账户事件上传到S3存储桶。

    1. 在选择受信实体屏幕,添加Cato的ARN到角色:arn:aws:iam::428465470022:role/cato-forensics-integration

      {
       "Version": "2012-10-17",
       "Statement": [
       {
       "Sid": "Statement1",
       "Effect": "Allow",
       "Principal": {
       "AWS": "arn:aws:iam::428465470022:role/cato-forensics-integration"
       },
       "Condition": {"StringEquals": {"sts:ExternalId": "<CMA Account ID>"}},
       "Action": "sts:AssumeRole"
       }
       ]
      }

      AWS取证1.png

    2. 单击下一步。

    3. 在添加权限屏幕,附加您在步骤4中创建的访问权限策略到角色,并点击下一步。

      Permissions1.png

    4. 输入角色名称并点击创建角色。

      AWS S3存储桶已准备好与您的Cato账户集成。
      aws_done.png

步骤 2: 在CMA中创建API连接器

在设置集成并应用必需的应用程序后,在CMA中添加详细信息。

要在CMA中创建API连接器:

  1. 从导航菜单中,点击资源 > 集成。

  2. 点击 集成应用程序 标签。

  3. 点击 新建。

    新集成面板开启。

  4. 在 SaaS 应用程序 下拉菜单中,选择 Amazon S3。

  5. 添加这些详细信息:

    • 认证:AWS角色

    • 名称:该集成的名称

    • 描述:(可选)添加描述

    • 角色ARN:您的Amazon账户的角色ARN。 您可以在AWS管理控制台中找到此信息,位置为IAM > 角色

    • 区域:您在 步骤 1 中配置的区域

    • 存储桶:您在 步骤 1 中配置的存储桶名称

    • 文件夹路径:选择文件夹的路径。 如果没有文件夹,则创建一个新的文件夹。

  6. 点击保存。

  7. 该应用在 集成应用 表格中显示为 已连接 状态。