Skip to main content
Notificaties opslaan in S3
Language

S3

Sla cside-beveiligingswaarschuwingen op in AWS S3-buckets voor archivering, compliance en integratie met SIEM-systemen.

Notificaties opslaan in S3

Gebruik een AWS S3-bucket als notificatiebestemming om waarschuwingen te archiveren als CSV-bestanden. Dit is nuttig voor langetermijnopslag, compliancevereisten en integratie met SIEM- of logaggregatiesystemen.

cside uploadt één CSV per uur, met de naam alerts-team-<team_id>-<from>-<to>.csv, onder het pad-prefix dat je instelt. Een uur zonder waarschuwingen levert geen bestand op.

Een S3-bestemming instellen

  1. Open het dashboard en navigeer naar Team Settings > Notifications
  2. Maak een nieuwe notificatieconfiguratie aan of bewerk een bestaande
  3. Klik onder Send To op Add destination en selecteer S3
  4. Voer in het configuratiepaneel uw S3-bucketgegevens in:
    • S3 Bucket Name: de naam van uw AWS S3-bucket
    • Region: de AWS-regio waar uw bucket zich bevindt
    • Path (optioneel): een prefixpad binnen de bucket om bestanden te organiseren
  5. Klik op Save of Save & Test

S3-bucketbeleid

Je moet cside toestemming geven om naar je S3-bucket te schrijven. Pas het volgende bucketbeleid toe op je S3-bucketinstellingen:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowCsideNotificationExport",
      "Effect": "Allow",
      "Action": ["s3:PutObject"],
      "Resource": "arn:aws:s3:::<your-bucket>/*",
      "Principal": {
        "AWS": ["arn:aws:iam::590183952644:role/prod-cside-notifications-engine-sa-role"]
      }
    }
  ]
}
Belangrijk

Vervang <your-bucket> door de naam van je eigen bucket. De toekenning geeft alleen schrijfrechten: met s3:PutObject kan cside objecten toevoegen en niets anders, dus cside kan de inhoud van je bucket niet opvragen, lezen of verwijderen.

Een bucket delen met de Device Intelligence-export

Dit is dezelfde IAM-rol en dezelfde toekenning als die de Device Intelligence S3-export gebruikt, dus één statement dekt allebei. Het zijn twee losstaande bestemmingen met een eigen bucket, regio en prefix, en hun bestanden botsen nooit: waarschuwingen komen binnen als alerts-team-<team_id>-<from>-<to>.csv, evaluaties als cside-fingerprints/team=<team_id>/dt=<YYYY-MM-DD>/.

Waarschuwingsformaat

Elk bestand is een CSV met een kopregel en één rij per waarschuwing, in deze 17 kolommen:

KolomBeschrijving
domain_idcside-ID van het domein waarop de waarschuwing is geactiveerd.
timestampWanneer de waarschuwing is geactiveerd.
trigger_typeDe trigger die de waarschuwing heeft opgeleverd.
domainHet domein waarop de waarschuwing is geactiveerd.
target_typeWat target bevat, URL of HASH.
targetHet onderwerp van de waarschuwing: een script-URL of een scripthash.
actionDe actie die voor de waarschuwing is vastgelegd.
ruleset_idID van de ruleset die overeenkwam.
ruleset_nameNaam van de ruleset die overeenkwam.
script_url_1, script_url_2, script_url_3De eerste drie script-URL’s die de waarschuwing hebben geactiveerd. Een vierde of latere URL wordt niet geëxporteerd.
vuln_cve_idCVE-ID, bij kwetsbaarheidswaarschuwingen.
vuln_packageGetroffen package.
vuln_versionGetroffen versie.
vuln_severityGerapporteerde ernst.
vuln_reference_urlReferentie-URL voor de kwetsbaarheid.

Waarschuwingsbestanden bevatten alleen metadata. Er staan geen fingerprint- of Device Intelligence-gegevens in, en geen ruwe scriptinhoud.

Save & Test schrijft een ander bestand

Save & Test schrijft een kleine JSON-connectiviteitstest met de naam test-alert-<destination_id>-<timestamp>.json, geen CSV. Die bevestigt dat cside naar je bucket kan schrijven. Het is geen waarschuwing, en echte waarschuwingen hebben nooit die vorm.

Was this page helpful?