S3
Almacena alertas de seguridad de cside en buckets de AWS S3 para archivado, cumplimiento e integración con sistemas SIEM.
Almacenar notificaciones en S3
Usa un bucket de AWS S3 como destino de notificación para archivar alertas como archivos CSV. Esto es útil para almacenamiento a largo plazo, requisitos de cumplimiento e integración con sistemas SIEM o de agregación de logs.
cside sube un CSV por hora, con el nombre alerts-team-<team_id>-<from>-<to>.csv, bajo el prefijo de ruta que configures. Una hora sin alertas no genera ningún archivo.
Configurar un destino S3
- Abre el panel de control y navega a Team Settings > Notifications
- Crea una nueva configuración de notificación o edita una existente
- En Send To, haz clic en Add destination y selecciona S3
- En el panel de Configuration, ingresa los detalles de tu bucket S3:
- S3 Bucket Name: el nombre de tu bucket de AWS S3
- Region: la región de AWS donde se encuentra tu bucket
- Path (opcional): un prefijo de ruta dentro del bucket para organizar archivos
- Haz clic en Save o Save & Test
Política del bucket S3
Necesitas otorgar permiso a cside para escribir en tu bucket S3. Aplica la siguiente política de bucket en la configuración de tu bucket S3:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowCsideNotificationExport",
"Effect": "Allow",
"Action": ["s3:PutObject"],
"Resource": "arn:aws:s3:::<your-bucket>/*",
"Principal": {
"AWS": ["arn:aws:iam::590183952644:role/prod-cside-notifications-engine-sa-role"]
}
}
]
}
Sustituye <your-bucket> por el nombre de tu propio bucket. El permiso es solo de escritura: s3:PutObject permite a cside añadir objetos y nada más, así que cside no puede listar, leer ni eliminar nada de tu bucket.
Es el mismo rol de IAM y el mismo permiso que usa la exportación a S3 de Device Intelligence, así que una sola declaración cubre las dos. Son destinos separados, cada uno con su bucket, su región y su prefijo, y sus archivos nunca colisionan: las alertas se guardan como alerts-team-<team_id>-<from>-<to>.csv y las evaluaciones como cside-fingerprints/team=<team_id>/dt=<YYYY-MM-DD>/.
Formato de alerta
Cada archivo es un CSV con una fila de cabecera y una fila por alerta, con estas 17 columnas:
| Columna | Descripción |
|---|---|
domain_id | ID de cside del dominio en el que se activó la alerta. |
timestamp | Cuándo se activó la alerta. |
trigger_type | El disparador que generó la alerta. |
domain | El dominio en el que se activó la alerta. |
target_type | Qué contiene target, URL o HASH. |
target | El sujeto de la alerta: la URL de un script o el hash de un script. |
action | La acción registrada para la alerta. |
ruleset_id | ID del conjunto de reglas que coincidió. |
ruleset_name | Nombre del conjunto de reglas que coincidió. |
script_url_1, script_url_2, script_url_3 | Las tres primeras URL de scripts que activaron la alerta. Una cuarta URL o posteriores no se exportan. |
vuln_cve_id | ID de CVE, para alertas de vulnerabilidad. |
vuln_package | Paquete afectado. |
vuln_version | Versión afectada. |
vuln_severity | Gravedad informada. |
vuln_reference_url | URL de referencia de la vulnerabilidad. |
Los archivos de alerta solo llevan metadatos. No contienen datos de huella ni de Device Intelligence, ni el contenido sin procesar de los scripts.
Save & Test escribe una pequeña sonda JSON de conectividad llamada test-alert-<destination_id>-<timestamp>.json, no un CSV. Confirma que cside puede escribir en tu bucket; no es una alerta, y las alertas reales nunca usan ese formato.
Thanks for your feedback!