Загрузка аудитных логов организации в Data Streams
Создайте новый трейл, который будет загружать аудитные логи всех ресурсов организации в поток данных Data Streams.
Подготовить окружение
Для экспорта аудитных логов организации:
-
Создайте поток данных для загрузки в него аудитных логов.
-
Создайте сервисный аккаунт.
-
Назначьте роли сервисному аккаунту:
CLIЕсли у вас еще нет интерфейса командной строки Yandex Cloud, установите и инициализируйте его.
По умолчанию используется каталог, указанный в профиле CLI. Вы можете указать другой каталог с помощью параметра
--folder-name
или--folder-id
.-
audit-trails.viewer
на организацию, с которой будут собираться аудитные логи:yc organization-manager organization add-access-binding \ --role audit-trails.viewer \ --id <идентификатор организации> \ --service-account-id <идентификатор сервисного аккаунта>
Где:
role
— назначаемая роль.id
— идентификатор организации, со всех ресурсов которой будут собираться аудитные логи.service-account-id
— идентификатор сервисного аккаунта.
-
yds.writer
на каталог, в котором будет находиться трейл:yc resource-manager folder add-access-binding \ --role yds.writer \ --id <идентификатор каталога> \ --service-account-id <идентификатор сервисного аккаунта>
Где:
role
— назначаемая роль.id
— идентификатор каталога, в котором будет находиться трейл.service-account-id
— идентификатор сервисного аккаунта.
-
-
На странице Права доступа убедитесь, что у вас есть роли:
iam.serviceAccounts.user
на сервисный аккаунт;audit-trails.editor
на каталог, где будет находиться трейл;audit-trails.viewer
на организацию, с которой будут собираться аудитные логи;yds.viewer
на поток данных Data Streams.
Создать трейл
Чтобы создать трейл, который экспортирует аудитные логи организации:
- В консоли управления выберите каталог, в котором вы хотите разместить трейл.
- Выберите сервис Audit Trails.
- Нажмите кнопку Создать трейл и укажите:
- Имя — имя создаваемого трейла.
- Описание — описание трейла, необязательный параметр.
- В блоке Фильтр задайте параметры области сбора аудитных логов:
- Ресурс — выберите
Организация
. - Организация — не требует заполнения, содержит имя текущей организации.
- Ресурс — выберите
- В блоке Назначение задайте параметры объекта назначения:
- Назначение —
Data Streams
. - Поток данных — выберите поток данных. Также вы можете создать новый поток данных, для этого нажмите кнопку Создать новый и укажите параметры потока данных.
- Назначение —
- В блоке Сервисный аккаунт выберите сервисный аккаунт, от имени которого трейл будет загружать аудитные логи в поток данных.
- Нажмите кнопку Создать.
Трейл создастся и начнет загружать аудитные логи в поток данных.
Что дальше
- Узнайте о формате аудитных логов.
- Узнайте о порядке загрузки аудитных логов в SIEM.
- Узнайте о поиске по аудитным логам в бакете.