Amazon AWS Route 53-Protokollquelle mithilfe eines S3 -Buckets mit einer SQS-Warteschlange konfigurieren
Sie können AWS Route 53 Resolver-Abfrageprotokolle von mehreren Konten oder Regionen in einem Amazon S3 -Bucket erfassen. Konfigurieren Sie eine Protokollquelle in QRadar Console , damit Amazon AWS Route 53 mit QRadar kommunizieren kann, indem Sie das Protokoll der Amazon AWS S3 -REST-API und eine SQS-Warteschlange (Simple Queue Service) verwenden.
Informationen zu dieser Task
- Sie können eine Protokollquelle für ein S3 -Bucket anstelle einer Protokollquelle für jede Region und jedes Konto verwenden.
- Es besteht ein geringes Risiko, dass Dateien fehlen, da diese Methode ObjectCreate -Benachrichtigungen verwendet, um festzustellen, wann neue Dateien bereit sind.
- Es ist einfach, die Arbeitslast auf mehrere Event Collectors zu verteilen, da die SQS-Warteschlange Verbindungen von mehreren Clients unterstützt.
- Im Gegensatz zur Verzeichnispräfixmethode erfordert die SQS-Warteschlangenmethode nicht, dass die Dateinamen in den Ordnern in einer Zeichenfolge angegeben werden, die auf der Basis des vollständigen Pfads in aufsteigender Reihenfolge sortiert wird. Dateinamen aus angepassten Anwendungen entsprechen nicht immer dieser Methode.
- Sie können die SQS-Warteschlange überwachen und Alerts einrichten, wenn sie eine bestimmte Anzahl von Datensätzen übertrifft. Diese Alerts enthalten Informationen dazu, ob QRadar entweder zurückfällt oder keine Ereignisse erfasst.
- Sie können die IAM-Rollenauthentifizierung mit SQS verwenden. Dies ist das bewährte Sicherheitsverfahren von Amazon.
- Die Zertifikatsverarbeitung wurde mit der SQS-Methode verbessert und erfordert kein Herunterladen von Zertifikaten in Event Collector.
Vorgehensweise
- Resolver-Abfrageprotokollierung konfigurieren. Wählen Sie in Schritt 5 dieser Prozedur S3 Bucket als Ziel für Abfrageprotokolle aus.
- Erstellen Sie die SQS-Warteschlange für den Empfang von ObjectCreated -Benachrichtigungen.
- Erstellen Sie einen Benutzer von Amazon AWS Identity and Access Management (IAM) und wenden Sie dann die Richtlinie AmazonS3ReadOnlyAccess an.
- Konfigurieren Sie die Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto.
- Protokollquellenparameter der Amazon AWS S3 -REST-API für Amazon AWS Route 53 bei Verwendung einer SWS-Warteschlange.