Skip to main content
Almacenar notificaciones en S3
Language

S3

Almacena alertas de seguridad de cside en buckets de AWS S3 para archivado, cumplimiento e integración con sistemas SIEM.

Almacenar notificaciones en S3

Usa un bucket de AWS S3 como destino de notificación para archivar alertas como archivos CSV. Esto es útil para almacenamiento a largo plazo, requisitos de cumplimiento e integración con sistemas SIEM o de agregación de logs.

cside sube un CSV por hora, con el nombre alerts-team-<team_id>-<from>-<to>.csv, bajo el prefijo de ruta que configures. Una hora sin alertas no genera ningún archivo.

Configurar un destino S3

  1. Abre el panel de control y navega a Team Settings > Notifications
  2. Crea una nueva configuración de notificación o edita una existente
  3. En Send To, haz clic en Add destination y selecciona S3
  4. En el panel de Configuration, ingresa los detalles de tu bucket S3:
    • S3 Bucket Name: el nombre de tu bucket de AWS S3
    • Region: la región de AWS donde se encuentra tu bucket
    • Path (opcional): un prefijo de ruta dentro del bucket para organizar archivos
  5. Haz clic en Save o Save & Test

Política del bucket S3

Necesitas otorgar permiso a cside para escribir en tu bucket S3. Aplica la siguiente política de bucket en la configuración de tu bucket S3:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowCsideNotificationExport",
      "Effect": "Allow",
      "Action": ["s3:PutObject"],
      "Resource": "arn:aws:s3:::<your-bucket>/*",
      "Principal": {
        "AWS": ["arn:aws:iam::590183952644:role/prod-cside-notifications-engine-sa-role"]
      }
    }
  ]
}
Importante

Sustituye <your-bucket> por el nombre de tu propio bucket. El permiso es solo de escritura: s3:PutObject permite a cside añadir objetos y nada más, así que cside no puede listar, leer ni eliminar nada de tu bucket.

Compartir un bucket con la exportación de Device Intelligence

Es el mismo rol de IAM y el mismo permiso que usa la exportación a S3 de Device Intelligence, así que una sola declaración cubre las dos. Son destinos separados, cada uno con su bucket, su región y su prefijo, y sus archivos nunca colisionan: las alertas se guardan como alerts-team-<team_id>-<from>-<to>.csv y las evaluaciones como cside-fingerprints/team=<team_id>/dt=<YYYY-MM-DD>/.

Formato de alerta

Cada archivo es un CSV con una fila de cabecera y una fila por alerta, con estas 17 columnas:

ColumnaDescripción
domain_idID de cside del dominio en el que se activó la alerta.
timestampCuándo se activó la alerta.
trigger_typeEl disparador que generó la alerta.
domainEl dominio en el que se activó la alerta.
target_typeQué contiene target, URL o HASH.
targetEl sujeto de la alerta: la URL de un script o el hash de un script.
actionLa acción registrada para la alerta.
ruleset_idID del conjunto de reglas que coincidió.
ruleset_nameNombre del conjunto de reglas que coincidió.
script_url_1, script_url_2, script_url_3Las tres primeras URL de scripts que activaron la alerta. Una cuarta URL o posteriores no se exportan.
vuln_cve_idID de CVE, para alertas de vulnerabilidad.
vuln_packagePaquete afectado.
vuln_versionVersión afectada.
vuln_severityGravedad informada.
vuln_reference_urlURL de referencia de la vulnerabilidad.

Los archivos de alerta solo llevan metadatos. No contienen datos de huella ni de Device Intelligence, ni el contenido sin procesar de los scripts.

Save & Test escribe un archivo distinto

Save & Test escribe una pequeña sonda JSON de conectividad llamada test-alert-<destination_id>-<timestamp>.json, no un CSV. Confirma que cside puede escribir en tu bucket; no es una alerta, y las alertas reales nunca usan ese formato.

Was this page helpful?