多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

SIEM on Amazon OpenSearch Service 常见问题终极排查指南:部署失败、忘记密码、清理回收

SIEM on Amazon OpenSearch Service 常见问题终极排查指南:部署失败、忘记密码、清理回收 SIEM on Amazon OpenSearch Service 常见问题终极排查指南部署失败、忘记密码、清理回收【免费下载链接】siem-on-amazon-opensearch-serviceA solution for collecting, correlating and visualizing multiple types of logs to help investigate security incidents.项目地址: https://gitcode.com/gh_mirrors/si/siem-on-amazon-opensearch-serviceSIEM on Amazon OpenSearch Service 是一套开源的云安全日志分析方案用于跨多个 AWS 账户收集、关联并可视化各类日志帮助安全团队快速调查安全事件。本文汇总了使用这套方案时最高频的三类问题——部署卡住或失败、忘记 aesadmin 主用户密码、以及想要彻底清理回收资源全部给出一步步可操作的排查与修复方法建议收藏备用。架构图日志从各类 AWS 服务进入 S3 桶再由 Lambda 自动加载到 OpenSearch 域最终完成关联分析与可视化部署失败排查步骤先盯紧这两个 Lambda 日志正常部署大约需要 30 分钟。如果等了 30 分钟以上CloudFormation 状态仍未变成 CREATE_COMPLETE通常是创建 OpenSearch Service 域时出了问题。此时不要盲目删除重来先按下面顺序排查打开 CloudWatch Logs 控制台。查看日志组aes-siem-deploy-aes它负责创建 OpenSearch Service 域若这里报错说明是域创建失败常见原因包括实例配额不足、VPC 子网配置错误等。查看日志组aes-siem-configure-aes它负责域的配置写入若这里报错说明域已创建但配置环节中断。根据报错修复问题如果一时无法定位可按本文清理回收一节完整清理后重新部署。CDK 方式部署失败如果使用 AWS CDK 部署cdk bootstrap或cdk deploy失败时优先确认执行环境如 EC2 实例是否绑定了具备足够权限的 IAM 角色并确认已正确设置CDK_DEFAULT_ACCOUNT与AWS_DEFAULT_REGION环境变量。CDK 部署需要先获取源码git clone https://gitcode.com/gh_mirrors/si/siem-on-amazon-opensearch-service资源编排逻辑位于source/cdk/mysiem/aes_siem_stack.py详细参数说明可参考docs/deployment.md。清理后重部署失败KMS 别名残留是头号元凶很多用户遇到删了 CloudFormation 栈却无法重新部署的怪问题原因往往不是权限而是 KMS 密钥别名没有随栈一起删除。删除栈并清理资源后如果计划立即重新部署需要先手动删除密钥别名export AWS_DEFAULT_REGIONAWS_REGION aws kms delete-alias --alias-name alias/aes-siem-key执行完再重新部署即可。这个坑在官方README.md的 Cleanup 一节中有明确标注是最容易被忽略的部署失败原因之一。忘记 aesadmin 密码5 步快速重置主用户默认是 aesadmin用于登录 OpenSearch Dashboards。忘记密码完全不需要删除重装直接在 AWS 管理控制台重置即可打开 OpenSearch Service 控制台选择名为aes-siem的域。点击页面顶部的Actions从下拉菜单中选择Edit security configuration。在细粒度访问控制区域勾选Create master user。Master usernames 填入aesadminMaster password 与 Confirm master password 输入并确认新密码。点击右下角Submit提交。提交后等待域配置更新完成即可用新密码登录 OpenSearch Dashboards。若希望回顾 Dashboards 的完整初始化流程选择 Global 租户、导入 dashboard.ndjson 等可参考README.md中的 Configuring OpenSearch Dashboards 章节。清理回收完整步骤把 SIEM 资源彻底扫地出门需要停止使用、换区部署或推倒重来时按下面清单操作避免遗留资源与持续计费打开 CloudFormation 控制台删除名为aes-siem的栈。手动删除以下 CloudFormation 不会自动清理的残留资源OpenSearch Service 域aes-siemS3 日志桶aes-siem-账号ID-logS3 快照桶aes-siem-账号ID-snapshotS3 GeoIP 桶aes-siem-账号ID-geoKMS 客户管理密钥aes-siem-key⚠️ 请谨慎操作删除后使用该密钥加密的历史日志将无法再读取如果当初部署在 Amazon VPC 内还需额外删除新建的 VPCaes-siem/VpcAesSiem安全组aes-siem-vpc-sg若计划立即重新部署先执行上文提到的 KMS 别名删除命令。高频问题速查表现象原因与对策Firelens 容器日志的 STDERR 没有被加载默认不加载 STDERR在user.ini中添加ignore_container_stderr False即可加载日志时间戳与生成时间不一致timestamp以日志被加载的时间为准因为 STDERR 格式多样且常不包含时间字段磁盘空间告警、es-loader 被限流集群剩余空间长期低于 200MB 会触发aes-siem-TotalFreeStorageSpaceRemainsLowAlarm并自动节流恢复后把aes-siem-es-loader的保留并发度调回 10或通过ReservedConcurrency参数调大IoC 威胁情报库首次构建失败数据量过大时容易失败先精简 IoC 来源删除缓存文件s3://aes-siem-账号ID-geo/IOC/tmp再手动执行 Step Functionsaes-siem-ioc-state-machine更新后 user.ini 配置丢失直接在控制台修改会在更新时被覆盖推荐把user.ini放入独立 Lambda Layer 持久保存完整的 FAQ 与配置说明可查阅docs/faq.md、docs/configure_siem.md日志归一化与加载逻辑的源码位于source/lambda/es_loader/siem/。希望这份排查清单能帮你少踩坑让 SIEM on Amazon OpenSearch Service 快速恢复稳定运转。【免费下载链接】siem-on-amazon-opensearch-serviceA solution for collecting, correlating and visualizing multiple types of logs to help investigate security incidents.项目地址: https://gitcode.com/gh_mirrors/si/siem-on-amazon-opensearch-service创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表