Skip to main content
Armazenando notificações no S3
Language

S3

Armazene alertas de segurança do cside em buckets AWS S3 para arquivamento, conformidade e integração com sistemas SIEM.

Armazenando notificações no S3

Use um bucket AWS S3 como destino de notificação para arquivar alertas como arquivos CSV. Isso é útil para armazenamento de longo prazo, requisitos de conformidade e integração com sistemas SIEM ou de agregação de logs.

O cside envia um CSV por hora, chamado alerts-team-<team_id>-<from>-<to>.csv, sob o prefixo de caminho que você configurar. Uma hora sem alertas não gera arquivo.

Configurando um destino S3

  1. Abra o painel e navegue até Team Settings > Notifications
  2. Crie uma nova notification config ou edite uma existente
  3. Em Send To, clique em Add destination e selecione S3
  4. No painel de Configuration, insira os detalhes do seu bucket S3:
    • S3 Bucket Name: o nome do seu bucket AWS S3
    • Region: a região AWS onde seu bucket está localizado
    • Path (opcional): um prefixo de caminho dentro do bucket para organizar os arquivos
  5. Clique em Save ou Save & Test

Política do bucket S3

Você precisa conceder permissão ao cside para escrever no seu bucket S3. Aplique a seguinte política de bucket nas configurações do seu bucket S3:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowCsideNotificationExport",
      "Effect": "Allow",
      "Action": ["s3:PutObject"],
      "Resource": "arn:aws:s3:::<your-bucket>/*",
      "Principal": {
        "AWS": ["arn:aws:iam::590183952644:role/prod-cside-notifications-engine-sa-role"]
      }
    }
  ]
}
Importante

Substitua <your-bucket> pelo nome do seu próprio bucket. A permissão é somente de escrita: s3:PutObject deixa o cside adicionar objetos e nada mais, então o cside não consegue listar, ler nem excluir nada no seu bucket.

Compartilhar um bucket com a exportação do Device Intelligence

Esta é a mesma role IAM e a mesma permissão que a exportação para S3 do Device Intelligence usa, então uma declaração cobre as duas. As duas são destinos separados, com bucket, região e prefixo próprios, e os arquivos nunca colidem: alertas chegam como alerts-team-<team_id>-<from>-<to>.csv e avaliações como cside-fingerprints/team=<team_id>/dt=<YYYY-MM-DD>/.

Formato do alerta

Cada arquivo é um CSV com uma linha de cabeçalho e uma linha por alerta, nestas 17 colunas:

ColunaDescrição
domain_idID cside do domínio em que o alerta disparou.
timestampQuando o alerta disparou.
trigger_typeO gatilho que gerou o alerta.
domainO domínio em que o alerta disparou.
target_typeO que target contém, URL ou HASH.
targetO objeto do alerta: uma URL de script ou um hash de script.
actionA ação registrada para o alerta.
ruleset_idID do ruleset correspondente.
ruleset_nameNome do ruleset correspondente.
script_url_1, script_url_2, script_url_3As três primeiras URLs de script que dispararam o alerta. Uma quarta URL ou posterior não é exportada.
vuln_cve_idID do CVE, para alertas de vulnerabilidade.
vuln_packagePacote afetado.
vuln_versionVersão afetada.
vuln_severitySeveridade informada.
vuln_reference_urlURL de referência da vulnerabilidade.

Os arquivos de alerta contêm apenas metadados. Não contêm dados de fingerprint nem do Device Intelligence, e nenhum corpo bruto de script.

Save & Test grava um arquivo diferente

Save & Test grava uma pequena sonda JSON de conectividade chamada test-alert-<destination_id>-<timestamp>.json, e não um CSV. Ela confirma que o cside consegue gravar no seu bucket; não é um alerta, e alertas reais nunca usam esse formato.

Was this page helpful?