Konfigurieren der Resolver-Abfrageprotokollierung

Bevor Sie eine Protokollquelle in IBM QRadarhinzufügen können, müssen Sie die Resolver-Abfrageprotokollierung in der AWS -Managementkonsole konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer AWS -Managementkonsole an und öffnen Sie die Route 53-Konsole.
  2. Wählen Sie im Navigationsmenü Route 53 Auflöser > Abfrageprotokollierungaus.
  3. Wählen Sie in der Regionsliste die Region aus, in der Sie die Abfrageprotokollierungskonfiguration erstellen wollen.
    Tipp: Die ausgewählte Region muss mit der Region identisch sein, in der Sie die Amazon Virtual Private Clouds (VPCs) erstellt haben, für die Sie Abfragen protokollieren möchten. Wenn sich Ihre VPCs in mehreren Regionen befinden, erstellen Sie mindestens eine Abfrageprotokollierungskonfiguration für jede Region.
  4. Klicken Sie auf Abfrageprotokollierung konfigurierenund geben Sie einen Namen für Ihre Abfrageprotokollierungskonfiguration ein. Ihr Konfigurationsname wird in der Konsole in der Liste der Abfrageprotokollierungskonfigurationen angezeigt.
  5. Wählen Sie im Abschnitt Abfrageprotokollziel ein Ziel aus, an dem der Auflöser Abfrageprotokolle veröffentlichen soll. QRadar unterstützt die Protokollgruppe CloudWatch -Protokolle und das S3 -Bucket als Ziele für Abfrageprotokolle.
    • Wenn Sie die Amazon AWS S3 REST-API verwenden, wählen Sie S3 bucketaus.
    • Wenn Sie das Protokoll Amazon Web Services verwenden, wählen Sie CloudWatch Logs log groupaus.
  6. Klicken Sie zum Protokollieren von VPCs im Abschnitt VPCs zum Protokollieren von Abfragen für auf VPC hinzufügen. DNS-Abfragen, die aus den von Ihnen ausgewählten VPCs stammen, werden protokolliert. Wenn Sie keine VPCs auswählen, werden vom Auflöser keine Abfragen protokolliert.
  7. Klicken Sie auf Abfrageprotokollierung konfigurieren.

Nächste Schritte

IAM-Benutzer (Identity and Access Management) in der AWS -Managementkonsole erstellen