[Security Lake]AWS WAFのログからCOUNTが見つからない場合

https://aws.amazon.com/jp/blogs/news/aws-waf-log-analysis-considerations/

AWS WAFのCOUNTは他のルールにもマッチしているか評価するモードなのだが、生ログだと notTerminatingMatchingRulesカラムに保存される。しかし、Security LakeのGlue/Athenaで保存されるログにはnonTerminatingMatchingRulesカラムが見つからない。

https://docs.aws.amazon.com/ja_jp/security-lake/latest/userguide/open-cybersecurity-schema-framework.html

https://schema.ocsf.io/classes/security_finding?extensions=

Security LakeではOpen Cybersecurity Schema Framework (OCSF) を採用しており、このスキーマにマッピングされないデータがunmapped カラムに格納されるとのこと。以下のようにCOUNTが入っていることを確認できるので盲点であるが、詳しいドキュメントがない。

 

Was this helpful?

0 / 0

コメントを残す