Protokollkonfigurationsoptionen für Amazon Web Services

Das Protokoll Amazon Web Services (AWS) ist ein abgehendes/aktives Protokoll für IBM QRadar , das AWS CloudWatch -Protokolle, Amazon Kinesis-Datenströme und Amazon Simple Queue Service-Nachrichten (SQS) erfasst.

Wichtig: Das Protokoll Amazon Web Services erfordert QRadar 7.3.1 oder höher und die App IBM QRadar Log Source Management .

Sie können das Protokoll Amazon Web Services mit Amazon Kinesis Data Streams, AWS CloudWatch Logsoder Amazon Simple Queue Service (SQS)verwenden.

Amazon Kinesis-Datenströme

In der folgenden Tabelle sind die protokollspezifischen Parameter für die Erfassung von Amazon Kinesis-Datenströmen mit dem Protokoll Amazon Web Services beschrieben:

Tabelle 1. Amazon Web Services -Protokollquellenparameter für Amazon Kinesis-Datenströme
Parameter Beschreibung
Protokollkonfiguration Wählen Sie Amazon Web Services in der Protokollkonfigurationsliste aus.
Authentifizierungsmethode
Zugriffsschlüssel-ID/Geheimer Schlüssel
Standardauthentifizierung, die von überall verwendet werden kann.
IAM-Rolle der EC2 -Instanz
Wenn Ihr QRadar verwalteter Host in einer AWS EC2 -Instanz ausgeführt wird, wird bei Auswahl dieser Option die IAM-Rolle aus den Metadaten verwendet, die der Instanz zur Authentifizierung zugeordnet sind. Es sind keine Schlüssel erforderlich. Diese Methode funktioniert nur für verwaltete Hosts, die innerhalb eines AWS EC2 -Containers ausgeführt werden.
Zugriffsschlüssel

Die Zugriffsschlüssel-ID, die beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Zugriffsschlüssel angezeigt.

Geheimer Schlüssel

Der geheime Schlüssel, der bei der Konfiguration der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Geheimer Schlüssel angezeigt.

IAM-Rolle annehmen Aktivieren Sie diese Option, um sich mit einem Zugriffsschlüssel oder einer IAM-Rolle der EC2 -Instanz zu authentifizieren. Anschließend können Sie vorübergehend eine IAM-Rolle für den Zugriff übernehmen.
Rolle übernehmen-ARN (ARN) Der vollständige ARN der Rolle, die übernommen werden soll Sie muss mit arn: beginnen und darf keine führenden oder nachfolgenden Leerzeichen oder Leerzeichen innerhalb des ARN enthalten.

Wenn Sie IAM-Rolle annehmenaktiviert haben, wird der Parameter ARN-Rolle annehmen angezeigt.

Sitzungsname für Rolle annehmen Der Sitzungsname der Rolle, die angenommen werden soll Der Standardwert ist QRadarAWSSession. Übernehmen Sie den Standardwert, wenn Sie ihn nicht ändern müssen. Dieser Parameter darf nur alphanumerische Zeichen in Groß-und Kleinschreibung, Unterstreichungszeichen oder eines der folgenden Zeichen enthalten: =,.@-

Wenn Sie die Option IAM-Rolle übernehmenaktiviert haben, wird der Parameter Sitzungsname der Rolle übernehmen angezeigt.

Externe ID der Rolle annehmen

Externe ID der Rolle annehmen ist eine optionale ID, die erforderlich ist, um eine Rolle in einem anderen Account zu übernehmen.

Wenn der Kontoadministrator, zu dem die Rolle gehört, Ihnen eine externe ID zur Verfügung stellt, fügen Sie diesen Wert in den Parameter Externe Rollen-ID annehmen ein.

Dieser Wert kann entweder eine Zeichenfolge, eine Kennphrase, eine GUID oder eine Kontonummer sein. Weitere Informationen finden Sie in der AWS -Dokumentation unter Using an external ID for third-party access.

Regionen Aktivieren/Inaktivieren Sie jede Region, die dem Amazon Web Service zugeordnet ist, aus dem Sie Protokolle erfassen möchten.
AWS-Service Wählen Sie in der Liste AWS Service die Option Kinesis-Datenströmeaus.
Kinesis-Datenstrom

Der Kinesis-Datenstrom, aus dem Daten verarbeitet werden sollen.

Erweiterte Kinesis-Optionen aktivieren Aktivieren Sie die folgenden optionalen erweiterten Konfigurationswerte. Erweiterte Optionswerte werden nur verwendet, wenn diese Option ausgewählt wird. Andernfalls werden die Standardwerte verwendet.
Anfangsposition im Datenstrom
Diese Option steuert, welche Daten aus einer neu konfigurierten Protokollquelle extrahiert werden sollen. Wählen Sie Aktuell aus, um die neuesten verfügbaren Daten zu extrahieren. Wählen Sie Trim Horizon aus, um die ältesten verfügbaren Daten zu extrahieren.
Kinesis-Worker-Threadanzahl
Die Anzahl der Worker-Threads, die für die Kinesis-Datenstromverarbeitung verwendet werden. Jeder Worker-Thread kann je nach Datensatzgröße und Systembelastung ungefähr 10000-20000 Ereignisse pro Sekunde verarbeiten. Wenn Ihre Protokollquelle die neuen Daten im Stream nicht verarbeiten kann, können Sie die Anzahl der Threads hier auf maximal 16 erhöhen. Der zulässige Bereich liegt zwischen 1 und 16. Der Standardwert ist 2.
Prüfpunktintervall
Das Intervall (in Sekunden), in dem Prüfpunkte für Datenfolgenummern gesetzt werden. Jeder Datensatz aus einem Shard in einem Kinesis-Datenstrom hat eine Folgenummer. Das Prüfpunktverfahren für Ihre Position ermöglicht es diesem Shard, die Verarbeitung an demselben Punkt fortzusetzen, wenn die Verarbeitung fehlschlägt oder ein Service erneut gestartet wird. Ein häufigeres Intervall reduziert die Datenduplizierung, erhöht aber die Nutzung von Amazon Dynamo DB. Der zulässige Bereich liegt zwischen 1 und 3600 Sekunden. Der Standardwert beträgt 10 Sekunden.
Kinesis-Anwendung
Lassen Sie diese Option leer, wenn diese Protokollquelle Daten von allen verfügbaren Shards im Kinesis-Datenstrom konsumiert. Um mehrere Protokollquellen auf mehreren Ereignisprozessoren zu haben, die den Protokollverbrauch ohne Verlust oder Verdoppelung skalieren, verwenden Sie eine gemeinsame Kinesis-Anwendung für diese Protokollquellen (Beispiel: ProdKinesisConsumers).
Partitionierung
Wählen Sie diese Option aus, um Daten von einer bestimmten Partition im Kinesis-Datenstrom durch Angabe eines Partitionsnamens zu erfassen.
Ursprüngliches Ereignis extrahieren

Leitet nur das ursprüngliche Ereignis weiter, das zum Kinesis-Datenstrom hinzugefügt wurde.

Kinesis-Protokolle enthalten die Ereignisse, die sie empfangen, mit zusätzlichen Metadaten. Wählen Sie diese Option aus, wenn nur das ursprüngliche Ereignis, das an AWS gesendet wurde, ohne die zusätzlichen Datenstrommetadaten über Kinesis gesendet werden soll.

Das ursprüngliche Ereignis ist der Wert für den Nachrichtenschlüssel, der aus dem Kinesis-Protokoll extrahiert wird. Das folgende Beispiel für ein Kinesis-Protokollereignis zeigt das ursprüngliche Ereignis, das aus dem Kinesis-Protokoll extrahiert wurde, im hervorgehobenen Text:

{"owner":"123456789012","subscriptionFilters":["allEvents"],
"logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100",
"message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\",
\"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\",
\"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\",
\"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\",
\"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\",
\"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\",
\"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null,
\"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\",
\"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}
Als Gateway-protokollquelle Verwenden

Wählen Sie diese Option aus, damit die erfassten Ereignisse durch die QRadar Traffic Analysis Engine fließen und QRadar automatisch eine oder mehrere Protokollquellen erkennt.

Wenn Sie diese Option auswählen, kann das Muster für Protokollquellenkennung optional verwendet werden, um eine angepasste Protokollquellenkennung für Ereignisse zu definieren, die verarbeitet werden.

Protokollquellen-ID-Muster

Wenn Sie Als Gateway-Protokollquelle verwendenausgewählt haben, können Sie eine angepasste Protokollquellen-ID für Ereignisse definieren, die verarbeitet werden, und für Protokollquellen, die bei Bedarf automatisch erkannt werden sollen. Wenn Sie Log Source Identifier Patternnicht konfigurieren, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen.

Verwenden Sie Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren. Der Schlüssel ist die ID-Formatzeichenfolge, die den resultierenden Quellen-oder Ursprungswert darstellt. Der Wert ist das zugehörige Muster für reguläre Ausdrücke, das zum Auswerten der aktuellen Nutzdaten verwendet wird. Dieser Wert unterstützt auch Erfassungsgruppen, die zur weiteren Anpassung des Schlüssels verwendet werden können.

Definieren Sie mehrere Schlüssel/Wert-Paare, indem Sie jedes Muster in einer neuen Zeile eingeben. Mehrere Muster werden in der Reihenfolge ausgewertet, in der sie aufgelistet sind. Wenn eine Übereinstimmung gefunden wird, wird eine angepasste Protokollquellen-ID angezeigt.

Die folgenden Beispiele zeigen mehrere Schlüssel/Wert-Paarfunktionen.
Muster
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Ereignisse
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Resultierende ID der angepassten Protokollquelle
VPC-AKZEPTIEREN-OK
Predictive Parsing verwenden Wenn Sie diesen Parameter aktivieren, extrahiert ein Algorithmus Protokollquellen-ID-Muster aus Ereignissen, ohne den regulären Ausdruck für jedes Ereignis auszuführen, was die Parsing-Geschwindigkeit erhöht.
Tipp: In seltenen Fällen kann der Algorithmus falsche Vorhersagen treffen. Aktivieren Sie das vorausschauende Parsing nur für Protokollquellentypen, von denen Sie erwarten, dass sie hohe Ereignisraten erhalten und ein schnelleres Parsing erfordern.
Proxy verwenden

Wenn QRadar über einen Proxy auf Amazon Web Service zugreift, wählen Sie diese Option aus.

Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname .

EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Hinweis: Bei der Verwendung von Protokollen aus Kinesis Data Streams wird eine DynamoDB Tabelle verwendet, um die Position für jeden Verbraucher zu erhalten.
Wenn die gewünschte Tabelle nicht existiert, wird sie automatisch mit der folgenden Namenskonvention erstellt:
  • Wenn in den erweiterten Kinesis-Optionen keine Kinesis-Anwendung festgelegt ist, wird ein automatisch generierter Tabellenname vonQRadarApplicationXXXwird verwendet, wenn sich XXX auf einen internen Wert in der konfigurierten Protokollquelleninstanz bezieht.
  • Wenn eine Kinesis-Anwendung angegeben ist, nimmt der Tabellenname diesen Wert an.
Außerdem werden automatisch erstellte Tabellen im Bereitstellungskapazitätsmodus mit 10 Lesekapazitätseinheiten und 10 Schreibkapazitätseinheiten bei deaktivierter Autoskalierung eingerichtet. Wenn der Benutzer diese Werte aktualisieren möchte, um sie an die Durchsatz- oder Kostenanforderungen anzupassen, kann er dies mit der Aktion "Kapazität bearbeiten" in der Tabelle in der Konsole AWS tun.

DynamoDB Tabellen können im Voraus mit den gewünschten Parametern erstellt werden, wenn der AWS Administrator dies vorzieht. In diesem Fall müssen Sie den Wert für die Kinesis-Anwendung manuell in den erweiterten Kinesis-Optionen angeben und den entsprechenden Tabellennamen erstellen. Wenn Sie die Tabelle manuell erstellen, wird die Berechtigung DynamoDB:CreateTable möglicherweise nicht in der Liste der IAM-Berechtigungen aufgeführt, die für QRadar®

AWS CloudWatch -Protokolle

In der folgenden Tabelle werden die protokollspezifischen Parameter für die Erfassung von AWS CloudWatch -Protokollen mit dem Protokoll Amazon Web Services beschrieben:

Tabelle 2. Amazon Web Services -Protokollquellenparameter für AWS CloudWatch -Protokolle
Parameter Beschreibung
Protokollkonfiguration Wählen Sie Amazon Web Services in der Protokollkonfigurationsliste aus.
Authentifizierungsmethode
Zugriffsschlüssel-ID/Geheimer Schlüssel
Standardauthentifizierung, die von überall verwendet werden kann.
IAM-Rolle der EC2 -Instanz
Wenn Ihr QRadar verwalteter Host in einer AWS EC2 -Instanz ausgeführt wird, wird bei Auswahl dieser Option die IAM-Rolle aus den Metadaten verwendet, die der Instanz zur Authentifizierung zugeordnet sind. Es sind keine Schlüssel erforderlich. Diese Methode funktioniert nur für verwaltete Hosts, die innerhalb eines AWS EC2 -Containers ausgeführt werden.
Zugriffsschlüssel

Die Zugriffsschlüssel-ID, die beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Zugriffsschlüssel angezeigt.

Geheimer Schlüssel

Der geheime Schlüssel, der bei der Konfiguration der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Geheimer Schlüssel angezeigt.

IAM-Rolle annehmen Aktivieren Sie diese Option, indem Sie sich mit einem Zugriffsschlüssel oder einer IAM-Rolle der EC2 -Instanz authentifizieren. Anschließend können Sie vorübergehend eine IAM-Rolle für den Zugriff übernehmen.
Rolle übernehmen-ARN (ARN) Der vollständige ARN der Rolle, die übernommen werden soll Sie muss mit arn: beginnen und darf keine führenden oder nachfolgenden Leerzeichen oder Leerzeichen innerhalb des ARN enthalten.

Wenn Sie IAM-Rolle annehmenaktiviert haben, wird der Parameter ARN-Rolle annehmen angezeigt.

Sitzungsname für Rolle annehmen Der Sitzungsname der Rolle, die angenommen werden soll Der Standardwert ist QRadarAWSSession. Übernehmen Sie den Standardwert, wenn Sie ihn nicht ändern müssen. Dieser Parameter darf nur alphanumerische Zeichen in Groß-und Kleinschreibung, Unterstreichungszeichen oder eines der folgenden Zeichen enthalten: =,.@-

Wenn Sie die Option IAM-Rolle übernehmenaktiviert haben, wird der Parameter Sitzungsname der Rolle übernehmen angezeigt.

Externe ID der Rolle annehmen

Externe ID der Rolle annehmen ist eine optionale ID, die erforderlich ist, um eine Rolle in einem anderen Account zu übernehmen.

Wenn der Kontoadministrator, zu dem die Rolle gehört, Ihnen eine externe ID zur Verfügung stellt, fügen Sie diesen Wert in den Parameter Externe Rollen-ID annehmen ein.

Dieser Wert kann entweder eine Zeichenfolge, eine Kennphrase, eine GUID oder eine Kontonummer sein. Weitere Informationen finden Sie in der Dokumentation AWS. Verwenden einer externen ID für den Zugriff durch Dritte.

Regionen Aktivieren/Inaktivieren Sie jede Region, die dem Amazon Web Service zugeordnet ist, aus dem Sie Protokolle erfassen möchten.
AWS-Service Wählen Sie in der Liste AWS Service den Eintrag CloudWatch Logsaus.
Protokollgruppe
Der Name der Protokollgruppe in Amazon CloudWatch , aus der Sie Protokolle erfassen wollen
Tipp: Eine einzelne Protokollquelle erfasst CloudWatch -Protokolle aus jeweils einer Protokollgruppe. Wenn Sie Protokolle aus mehreren Protokollgruppen erfassen wollen, erstellen Sie für jede Protokollgruppe eine separate Protokollquelle.
Erweiterte Optionen für CloudWatch aktivieren Aktivieren Sie die folgenden optionalen erweiterten Konfigurationswerte. Erweiterte Optionswerte werden nur verwendet, wenn diese Option ausgewählt wird. Andernfalls werden die Standardwerte verwendet.
Protokolldatenstrom
Der Name des Protokolldatenstroms in einer Protokollgruppe Wenn Sie Protokolle aus allen Protokolldatenströmen innerhalb einer Protokollgruppe erfassen wollen, lassen Sie dieses Feld leer.
Filtermuster
Geben Sie ein Muster zum Filtern der erfassten Ereignisse ein. Dieses Muster ist kein Regex-Filter. Nur Ereignisse, die genau den von Ihnen angegebenen Wert enthalten, werden aus CloudWatch -Protokollen erfasst. Wenn Sie ACCEPT als Wert für Filtermuster eingeben, werden nur die Ereignisse erfasst, die das Wort ACCEPT enthalten, wie im folgenden Beispiel gezeigt.
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Ereignisverzögerung
Verzögerung in Sekunden für die Datenerfassung.
Andere Region (en)
Veraltet. Verwenden Sie stattdessen Regionen .
Ursprüngliches Ereignis extrahieren

Leitet nur das ursprüngliche Ereignis weiter, das den CloudWatch -Protokollen hinzugefügt wurde.

CloudWatch -Protokolle schließen die Ereignisse, die sie empfangen, mit zusätzlichen Metadaten ein. Wählen Sie diese Option aus, wenn Sie nur das ursprüngliche Ereignis erfassen möchten, das ohne die zusätzlichen Datenstrommetadaten über CloudWatch -Protokolle an AWS gesendet wurde.

Das ursprüngliche Ereignis ist der Wert für den Nachrichtenschlüssel, der aus dem CloudWatch -Protokoll extrahiert wird. Das folgende Ereignisbeispiel für CloudWatch -Protokolle zeigt das ursprüngliche Ereignis, das aus CloudWatch -Protokollen extrahiert wurde, im hervorgehobenen Text:

{LogStreamName: 123456786_CloudTrail_us-east-2,
Timestamp: 1505744407363, Message: 
{"eventVersion":"1.05","userIdentity":{"type":
"IAMUser","principalId":"AAAABBBCCCDDDBBBCCC",
"arn":"arn:aws:iam::1234567890:user/<username>",
"accountId":"1234567890","accessKeyId":
"AAAABBBBCCCCDDDD","userName":"User-Name",
"sessionContext":{"attributes":
{"mfaAuthenticated":"false","creationDate":
"2017-09-18T13:22:10Z"}},"invokedBy":
"signin.amazonaws.com"},"eventTime":
"2017-09-18T14:10:15Z","eventSource":
"cloudtrail.amazonaws.com","eventName":
"DescribeTrails","awsRegion":"us-east-1",
"sourceIPAddress":"192.0.2.1","userAgent":
"signin.amazonaws.com","requestParameters":
{"includeShadowTrails":false,"trailNameList":
[]},"responseElements":null,"requestID":
"11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID":
"a4914e00-1111-491d-bbbb-a0dd3845b302",
"eventType":"AwsApiCall","recipientAccountId":
"1234567890"},IngestionTime: 1505744407506,
EventId: 335792223611111122479126672222222513333}
Als Gateway-protokollquelle Verwenden

Wählen Sie diese Option aus, damit die erfassten Ereignisse durch die QRadar Traffic Analysis Engine fließen und QRadar automatisch eine oder mehrere Protokollquellen erkennt.

Wenn Sie diese Option auswählen, kann das Muster für Protokollquellenkennung optional verwendet werden, um eine angepasste Protokollquellenkennung für Ereignisse zu definieren, die verarbeitet werden.

Protokollquellen-ID-Muster

Wenn Sie Als Gateway-Protokollquelle verwendenausgewählt haben, können Sie eine angepasste Protokollquellen-ID für Ereignisse definieren, die verarbeitet werden, und für Protokollquellen, die bei Bedarf automatisch erkannt werden sollen. Wenn Sie Log Source Identifier Patternnicht konfigurieren, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen.

Verwenden Sie Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren. Der Schlüssel ist die ID-Formatzeichenfolge, die den resultierenden Quellen-oder Ursprungswert darstellt. Der Wert ist das zugehörige Muster für reguläre Ausdrücke, das zum Auswerten der aktuellen Nutzdaten verwendet wird. Dieser Wert unterstützt auch Erfassungsgruppen, die zur weiteren Anpassung des Schlüssels verwendet werden können.

Definieren Sie mehrere Schlüssel/Wert-Paare, indem Sie jedes Muster in einer neuen Zeile eingeben. Mehrere Muster werden in der Reihenfolge ausgewertet, in der sie aufgelistet sind. Wenn eine Übereinstimmung gefunden wird, wird eine angepasste Protokollquellen-ID angezeigt.

Die folgenden Beispiele zeigen mehrere Schlüssel/Wert-Paarfunktionen.
Muster
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Ereignisse
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Resultierende ID der angepassten Protokollquelle
VPC-AKZEPTIEREN-OK
Predictive Parsing verwenden Wenn Sie diesen Parameter aktivieren, extrahiert ein Algorithmus Protokollquellen-ID-Muster aus Ereignissen, ohne den regulären Ausdruck für jedes Ereignis auszuführen, was die Parsing-Geschwindigkeit erhöht.
Tipp: In seltenen Fällen kann der Algorithmus falsche Vorhersagen treffen. Aktivieren Sie das vorausschauende Parsing nur für Protokollquellentypen, von denen Sie erwarten, dass sie hohe Ereignisraten erhalten und ein schnelleres Parsing erfordern.
Proxy verwenden

Wenn QRadar über einen Proxy auf Amazon Web Service zugreift, wählen Sie diese Option aus.

Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname .

EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Amazon Einfacher Warteschlangen-Service (SQS)

In der folgenden Tabelle werden die protokollspezifischen Parameter für die Erfassung von Amazon SQS-Protokollquellen mit dem Protokoll Amazon Web Services beschrieben:

Tabelle 3. Amazon Web Services Protokollquellenparameter für Amazon SQS
Parameter Beschreibung
Protokollkonfiguration Wählen Sie Amazon Web Services in der Protokollkonfigurationsliste aus.
Authentifizierungsmethode
Zugriffsschlüssel-ID/Geheimer Schlüssel
Standardauthentifizierung, die von überall verwendet werden kann.
IAM-Rolle der EC2 -Instanz
Wenn Ihr QRadar verwalteter Host in einer AWS EC2 -Instanz ausgeführt wird, wird bei Auswahl dieser Option die IAM-Rolle aus den Metadaten verwendet, die der Instanz zur Authentifizierung zugeordnet sind. Es sind keine Schlüssel erforderlich. Diese Methode funktioniert nur für verwaltete Hosts, die innerhalb eines AWS EC2 -Containers ausgeführt werden.
Zugriffsschlüssel

Die Zugriffsschlüssel-ID, die beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Zugriffsschlüssel angezeigt.

Geheimer Schlüssel

Der geheime Schlüssel, der bei der Konfiguration der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Geheimer Schlüssel angezeigt.

IAM-Rolle annehmen Aktivieren Sie diese Option, indem Sie sich mit einem Zugriffsschlüssel oder einer IAM-Rolle der EC2 -Instanz authentifizieren. Anschließend können Sie vorübergehend eine IAM-Rolle für den Zugriff übernehmen.
Rolle übernehmen-ARN (ARN) Der vollständige ARN der Rolle, die übernommen werden soll Sie muss mit arn: beginnen und darf keine führenden oder nachfolgenden Leerzeichen oder Leerzeichen innerhalb des ARN enthalten.

Wenn Sie IAM-Rolle annehmenaktiviert haben, wird der Parameter ARN-Rolle annehmen angezeigt.

Sitzungsname für Rolle annehmen Der Sitzungsname der Rolle, die angenommen werden soll Der Standardwert ist QRadarAWSSession. Übernehmen Sie den Standardwert, wenn Sie ihn nicht ändern müssen. Dieser Name darf nur alphanumerische Zeichen in Groß-und Kleinbuchstaben, Unterstreichungszeichen oder eines der folgenden Zeichen enthalten: =,.@-

Wenn Sie die Option IAM-Rolle übernehmenaktiviert haben, wird der Parameter Sitzungsname der Rolle übernehmen angezeigt.

Externe ID der Rolle annehmen

Externe ID der Rolle annehmen ist eine optionale ID, die erforderlich ist, um eine Rolle in einem anderen Account zu übernehmen.

Wenn der Kontoadministrator, zu dem die Rolle gehört, Ihnen eine externe ID zur Verfügung stellt, fügen Sie diesen Wert in den Parameter Externe Rollen-ID annehmen ein.

Dieser Wert kann entweder eine Zeichenfolge, eine Kennphrase, eine GUID oder eine Kontonummer sein. Weitere Informationen finden Sie in der Dokumentation AWS. Verwenden einer externen ID für den Zugriff durch Dritte.

Regionen Aktivieren/Inaktivieren Sie jede Region, die dem Amazon Web Service zugeordnet ist, aus dem Sie Protokolle erfassen möchten.
AWS-Service Wählen Sie in der Liste AWS Service den Eintrag SQS Queueaus.
URL Die vollständige URL der SQS-Warteschlange, aus der Daten abgerufen werden sollen, beginnend mit https://, z. B. https://sqs.us-east-2.amazonaws.com/1234567890123/CloudTrail_SQS_QRadar.

Für weitere Informationen siehe Amazon S3 Event Notifications ( https://docs.aws.amazon.com/AmazonS3/latest/dev/NotificationHowTo.html ).

Ursprüngliches Ereignis extrahieren Leitet nur das ursprüngliche Ereignis, das der SQS-Warteschlange hinzugefügt wurde, an QRadarweiter.
JSON-Element des ursprünglichen Ereignisses

Wenn Sie diese Option verwenden, um das ursprüngliche Ereignis mit SQS zu extrahieren, kann sich das ursprüngliche Ereignis in einem bestimmten JSON-Element befinden. In diesem Fall müssen Sie den Namen des JSON-Elements der höchsten Ebene angeben, das das ursprüngliche Ereignis enthält. Diese Option hebt auch die Escapezeichen für alle Daten auf, die in diesem Element enthalten sind.

Wenn beispielsweise das Element Message verwendet wird, nimmt es dieses Stammelement und hebt bei Bedarf die Escapezeichen für die verschachtelte JSON auf:

{ "Type" : "Notification", "MessageId" : "6d11936e-2361-5dc1-a689-c590f69c73da", 
"Subject" : "Test Notification", "Message" : "{\"eventVersion\":\"2.1\", \"eventSource\":\"aws:s3\", 
\"awsRegion\":\"us-east-1\", \"eventTime\":\"2020-04-01T17:47:39.107Z\"}" }

Die Daten ohne Escapezeichen werden dann als das folgende extrahierte ursprüngliche Ereignis angezeigt:

{"eventVersion":"2.1", "eventSource":"aws:s3", "awsRegion":"us-east-1", "eventTime":"2020-04-01T17:47:39.107Z"}
Als Gateway-protokollquelle Verwenden Wenn Sie keine benutzerdefinierte Protokollquellen-ID für Ereignisse definieren möchten, wählen Sie das Kontrollkästchen ab.

Wenn Sie Als Gateway-Protokollquelle verwenden nicht auswählen und das Protokollquellen-ID-Musternicht konfigurieren, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen.

Protokollquellen-ID-Muster

Wenn Sie Als Gateway-Protokollquelle verwendenausgewählt haben, können Sie eine angepasste Protokollquellen-ID definieren. Diese Option kann für Ereignisse definiert werden, die verarbeitet werden, und für Protokollquellen, die gegebenenfalls automatisch erkannt werden. Wenn Sie Log Source Identifier Patternnicht konfigurieren, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen.

Verwenden Sie Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren. Der Schlüssel ist die ID-Formatzeichenfolge, die den resultierenden Quellen-oder Ursprungswert darstellt. Der Wert ist das zugehörige Muster für reguläre Ausdrücke, das zum Auswerten der aktuellen Nutzdaten verwendet wird. Dieser Wert unterstützt auch Erfassungsgruppen, die zur weiteren Anpassung des Schlüssels verwendet werden können.

Definieren Sie mehrere Schlüssel/Wert-Paare, indem Sie jedes Muster in einer neuen Zeile eingeben. Mehrere Muster werden in der Reihenfolge ausgewertet, in der sie aufgelistet sind. Wenn eine Übereinstimmung gefunden wird, wird eine angepasste Protokollquellen-ID angezeigt.

Die folgenden Beispiele zeigen mehrere Schlüssel/Wert-Paarfunktionen.
Muster
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Ereignisse
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Resultierende ID der angepassten Protokollquelle
VPC-AKZEPTIEREN-OK
Predictive Parsing verwenden Wenn Sie diesen Parameter aktivieren, extrahiert ein Algorithmus Protokollquellen-ID-Muster aus Ereignissen, ohne den regulären Ausdruck für jedes Ereignis auszuführen, was die Parsing-Geschwindigkeit erhöht.
Tipp: In seltenen Fällen kann der Algorithmus falsche Vorhersagen treffen. Aktivieren Sie das vorausschauende Parsing nur für Protokollquellentypen, von denen Sie erwarten, dass sie hohe Ereignisraten erhalten und ein schnelleres Parsing erfordern.
Proxy verwenden

Wenn QRadar über einen Proxy auf Amazon Web Service zugreift, wählen Sie diese Option aus.

Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname .

EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.