S3
Sla cside-beveiligingswaarschuwingen op in AWS S3-buckets voor archivering, compliance en integratie met SIEM-systemen.
Notificaties opslaan in S3
Gebruik een AWS S3-bucket als notificatiebestemming om waarschuwingen te archiveren als CSV-bestanden. Dit is nuttig voor langetermijnopslag, compliancevereisten en integratie met SIEM- of logaggregatiesystemen.
cside uploadt één CSV per uur, met de naam alerts-team-<team_id>-<from>-<to>.csv, onder het pad-prefix dat je instelt. Een uur zonder waarschuwingen levert geen bestand op.
Een S3-bestemming instellen
- Open het dashboard en navigeer naar Team Settings > Notifications
- Maak een nieuwe notificatieconfiguratie aan of bewerk een bestaande
- Klik onder Send To op Add destination en selecteer S3
- Voer in het configuratiepaneel uw S3-bucketgegevens in:
- S3 Bucket Name: de naam van uw AWS S3-bucket
- Region: de AWS-regio waar uw bucket zich bevindt
- Path (optioneel): een prefixpad binnen de bucket om bestanden te organiseren
- Klik op Save of Save & Test
S3-bucketbeleid
Je moet cside toestemming geven om naar je S3-bucket te schrijven. Pas het volgende bucketbeleid toe op je S3-bucketinstellingen:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowCsideNotificationExport",
"Effect": "Allow",
"Action": ["s3:PutObject"],
"Resource": "arn:aws:s3:::<your-bucket>/*",
"Principal": {
"AWS": ["arn:aws:iam::590183952644:role/prod-cside-notifications-engine-sa-role"]
}
}
]
}
Vervang <your-bucket> door de naam van je eigen bucket. De toekenning geeft alleen schrijfrechten: met s3:PutObject kan cside objecten toevoegen en niets anders, dus cside kan de inhoud van je bucket niet opvragen, lezen of verwijderen.
Dit is dezelfde IAM-rol en dezelfde toekenning als die de Device Intelligence S3-export gebruikt, dus één statement dekt allebei. Het zijn twee losstaande bestemmingen met een eigen bucket, regio en prefix, en hun bestanden botsen nooit: waarschuwingen komen binnen als alerts-team-<team_id>-<from>-<to>.csv, evaluaties als cside-fingerprints/team=<team_id>/dt=<YYYY-MM-DD>/.
Waarschuwingsformaat
Elk bestand is een CSV met een kopregel en één rij per waarschuwing, in deze 17 kolommen:
| Kolom | Beschrijving |
|---|---|
domain_id | cside-ID van het domein waarop de waarschuwing is geactiveerd. |
timestamp | Wanneer de waarschuwing is geactiveerd. |
trigger_type | De trigger die de waarschuwing heeft opgeleverd. |
domain | Het domein waarop de waarschuwing is geactiveerd. |
target_type | Wat target bevat, URL of HASH. |
target | Het onderwerp van de waarschuwing: een script-URL of een scripthash. |
action | De actie die voor de waarschuwing is vastgelegd. |
ruleset_id | ID van de ruleset die overeenkwam. |
ruleset_name | Naam van de ruleset die overeenkwam. |
script_url_1, script_url_2, script_url_3 | De eerste drie script-URL’s die de waarschuwing hebben geactiveerd. Een vierde of latere URL wordt niet geëxporteerd. |
vuln_cve_id | CVE-ID, bij kwetsbaarheidswaarschuwingen. |
vuln_package | Getroffen package. |
vuln_version | Getroffen versie. |
vuln_severity | Gerapporteerde ernst. |
vuln_reference_url | Referentie-URL voor de kwetsbaarheid. |
Waarschuwingsbestanden bevatten alleen metadata. Er staan geen fingerprint- of Device Intelligence-gegevens in, en geen ruwe scriptinhoud.
Save & Test schrijft een kleine JSON-connectiviteitstest met de naam test-alert-<destination_id>-<timestamp>.json, geen CSV. Die bevestigt dat cside naar je bucket kan schrijven. Het is geen waarschuwing, en echte waarschuwingen hebben nooit die vorm.
Thanks for your feedback!