Amazon CloudFront -Protokollquelle über das Protokoll Amazon Web Services und Kinesis-Datenströme hinzufügen

Wenn Sie Amazon CloudFront -Protokolle aus Amazon Kinesis Data Streams erfassen möchten, müssen Sie eine Protokollquelle in QRadar Console hinzufügen, damit Amazon CloudFront mit QRadar über das Amazon Web Services -Protokoll kommunizieren kann.

Vorgehensweise

  1. In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Prüfereignisse von Amazon CloudFront mithilfe des Protokolls Amazon Web Services zu erfassen:
    Tabelle 1. Amazon Web Services -Protokollquellenparameter für Amazon Kinesis-Datenströme
    Parameter Beschreibung
    Protokollkonfiguration Wählen Sie Amazon Web Services in der Protokollkonfigurationsliste aus.
    Authentifizierungsmethode
    Zugriffsschlüssel-ID/Geheimer Schlüssel
    Standardauthentifizierung, die von überall verwendet werden kann.
    IAM-Rolle der EC2 -Instanz
    Wenn Ihr QRadar verwalteter Host in einer AWS EC2 -Instanz ausgeführt wird, wird bei Auswahl dieser Option die IAM-Rolle aus den Metadaten verwendet, die der Instanz zur Authentifizierung zugeordnet sind. Es sind keine Schlüssel erforderlich. Diese Methode funktioniert nur für verwaltete Hosts, die innerhalb eines AWS EC2 -Containers ausgeführt werden.
    Zugriffsschlüssel

    Die Zugriffsschlüssel-ID, die beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

    Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Zugriffsschlüssel angezeigt.

    Geheimer Schlüssel

    Der geheime Schlüssel, der bei der Konfiguration der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

    Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Geheimer Schlüssel angezeigt.

    IAM-Rolle annehmen Aktivieren Sie diese Option, um sich mit einem Zugriffsschlüssel oder einer IAM-Rolle der EC2 -Instanz zu authentifizieren. Anschließend können Sie vorübergehend eine IAM-Rolle für den Zugriff übernehmen.
    Rolle übernehmen-ARN (ARN) Der vollständige ARN der Rolle, die übernommen werden soll Sie muss mit arn: beginnen und darf keine führenden oder nachfolgenden Leerzeichen oder Leerzeichen innerhalb des ARN enthalten.

    Wenn Sie IAM-Rolle annehmenaktiviert haben, wird der Parameter ARN-Rolle annehmen angezeigt.

    Sitzungsname für Rolle annehmen Der Sitzungsname der Rolle, die angenommen werden soll Der Standardwert ist QRadarAWSSession. Übernehmen Sie den Standardwert, wenn Sie ihn nicht ändern müssen. Dieser Parameter darf nur alphanumerische Zeichen in Groß-und Kleinschreibung, Unterstreichungszeichen oder eines der folgenden Zeichen enthalten: =,.@-

    Wenn Sie die Option IAM-Rolle übernehmenaktiviert haben, wird der Parameter Sitzungsname der Rolle übernehmen angezeigt.

    Externe ID der Rolle annehmen

    Externe ID der Rolle annehmen ist eine optionale ID, die erforderlich ist, um eine Rolle in einem anderen Account zu übernehmen.

    Wenn der Kontoadministrator, zu dem die Rolle gehört, Ihnen eine externe ID zur Verfügung stellt, fügen Sie diesen Wert in den Parameter Externe Rollen-ID annehmen ein.

    Dieser Wert kann entweder eine Zeichenfolge, eine Kennphrase, eine GUID oder eine Kontonummer sein. Weitere Informationen finden Sie in der AWS -Dokumentation unter Using an external ID for third-party access.

    Regionen Aktivieren/Inaktivieren Sie jede Region, die dem Amazon Web Service zugeordnet ist, aus dem Sie Protokolle erfassen möchten.
    AWS-Service Wählen Sie in der Liste AWS Service die Option Kinesis-Datenströmeaus.
    Kinesis-Datenstrom

    Der Kinesis-Datenstrom, aus dem Daten verarbeitet werden sollen.

    Erweiterte Kinesis-Optionen aktivieren Aktivieren Sie die folgenden optionalen erweiterten Konfigurationswerte. Erweiterte Optionswerte werden nur verwendet, wenn diese Option ausgewählt wird. Andernfalls werden die Standardwerte verwendet.
    Anfangsposition im Datenstrom
    Diese Option steuert, welche Daten aus einer neu konfigurierten Protokollquelle extrahiert werden sollen. Wählen Sie Aktuell aus, um die neuesten verfügbaren Daten zu extrahieren. Wählen Sie Trim Horizon aus, um die ältesten verfügbaren Daten zu extrahieren.
    Kinesis-Worker-Threadanzahl
    Die Anzahl der Worker-Threads, die für die Kinesis-Datenstromverarbeitung verwendet werden. Jeder Worker-Thread kann je nach Datensatzgröße und Systembelastung ungefähr 10000-20000 Ereignisse pro Sekunde verarbeiten. Wenn Ihre Protokollquelle die neuen Daten im Stream nicht verarbeiten kann, können Sie die Anzahl der Threads hier auf maximal 16 erhöhen. Der zulässige Bereich liegt zwischen 1 und 16. Der Standardwert ist 2.
    Prüfpunktintervall
    Das Intervall (in Sekunden), in dem Prüfpunkte für Datenfolgenummern gesetzt werden. Jeder Datensatz aus einem Shard in einem Kinesis-Datenstrom hat eine Folgenummer. Das Prüfpunktverfahren für Ihre Position ermöglicht es diesem Shard, die Verarbeitung an demselben Punkt fortzusetzen, wenn die Verarbeitung fehlschlägt oder ein Service erneut gestartet wird. Ein häufigeres Intervall reduziert die Datenduplizierung, erhöht aber die Nutzung von Amazon Dynamo DB. Der zulässige Bereich liegt zwischen 1 und 3600 Sekunden. Der Standardwert beträgt 10 Sekunden.
    Kinesis-Anwendung
    Lassen Sie diese Option leer, wenn diese Protokollquelle Daten von allen verfügbaren Shards im Kinesis-Datenstrom konsumiert. Um mehrere Protokollquellen auf mehreren Ereignisprozessoren zu haben, die den Protokollverbrauch ohne Verlust oder Verdoppelung skalieren, verwenden Sie eine gemeinsame Kinesis-Anwendung für diese Protokollquellen (Beispiel: ProdKinesisConsumers).
    Partitionierung
    Wählen Sie diese Option aus, um Daten von einer bestimmten Partition im Kinesis-Datenstrom durch Angabe eines Partitionsnamens zu erfassen.
    Ursprüngliches Ereignis extrahieren

    Leitet nur das ursprüngliche Ereignis weiter, das zum Kinesis-Datenstrom hinzugefügt wurde.

    Kinesis-Protokolle enthalten die Ereignisse, die sie empfangen, mit zusätzlichen Metadaten. Wählen Sie diese Option aus, wenn nur das ursprüngliche Ereignis, das an AWS gesendet wurde, ohne die zusätzlichen Datenstrommetadaten über Kinesis gesendet werden soll.

    Das ursprüngliche Ereignis ist der Wert für den Nachrichtenschlüssel, der aus dem Kinesis-Protokoll extrahiert wird. Das folgende Beispiel für ein Kinesis-Protokollereignis zeigt das ursprüngliche Ereignis, das aus dem Kinesis-Protokoll extrahiert wurde, im hervorgehobenen Text:

    {"owner":"123456789012","subscriptionFilters":["allEvents"],
    "logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100",
    "message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\",
    \"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\",
    \"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\",
    \"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\",
    \"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\",
    \"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\",
    \"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null,
    \"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\",
    \"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}
    Als Gateway-protokollquelle Verwenden

    Wählen Sie diese Option aus, damit die erfassten Ereignisse durch die QRadar Traffic Analysis Engine fließen und QRadar automatisch eine oder mehrere Protokollquellen erkennt.

    Wenn Sie diese Option auswählen, kann das Muster für Protokollquellenkennung optional verwendet werden, um eine angepasste Protokollquellenkennung für Ereignisse zu definieren, die verarbeitet werden.

    Protokollquellen-ID-Muster

    Wenn Sie Als Gateway-Protokollquelle verwendenausgewählt haben, können Sie eine angepasste Protokollquellen-ID für Ereignisse definieren, die verarbeitet werden, und für Protokollquellen, die bei Bedarf automatisch erkannt werden sollen. Wenn Sie Log Source Identifier Patternnicht konfigurieren, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen.

    Verwenden Sie Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren. Der Schlüssel ist die ID-Formatzeichenfolge, die den resultierenden Quellen-oder Ursprungswert darstellt. Der Wert ist das zugehörige Muster für reguläre Ausdrücke, das zum Auswerten der aktuellen Nutzdaten verwendet wird. Dieser Wert unterstützt auch Erfassungsgruppen, die zur weiteren Anpassung des Schlüssels verwendet werden können.

    Definieren Sie mehrere Schlüssel/Wert-Paare, indem Sie jedes Muster in einer neuen Zeile eingeben. Mehrere Muster werden in der Reihenfolge ausgewertet, in der sie aufgelistet sind. Wenn eine Übereinstimmung gefunden wird, wird eine angepasste Protokollquellen-ID angezeigt.

    Die folgenden Beispiele zeigen mehrere Schlüssel/Wert-Paarfunktionen.
    Muster
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Ereignisse
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Resultierende ID der angepassten Protokollquelle
    VPC-AKZEPTIEREN-OK
    Predictive Parsing verwenden Wenn Sie diesen Parameter aktivieren, extrahiert ein Algorithmus Protokollquellen-ID-Muster aus Ereignissen, ohne den regulären Ausdruck für jedes Ereignis auszuführen, was die Parsing-Geschwindigkeit erhöht.
    Tipp: In seltenen Fällen kann der Algorithmus falsche Vorhersagen treffen. Aktivieren Sie das vorausschauende Parsing nur für Protokollquellentypen, von denen Sie erwarten, dass sie hohe Ereignisraten erhalten und ein schnelleres Parsing erfordern.
    Proxy verwenden

    Wenn QRadar über einen Proxy auf Amazon Web Service zugreift, wählen Sie diese Option aus.

    Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

    Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname .

    EPS-Regulierung

    Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

    Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

    Der Standardwert ist 5000.

  2. In der folgenden Tabelle finden Sie ein Beispiel für eine geparste Ereignisnachricht, um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist.

    Die tatsächlichen CloudFront -Protokolle werden in durch Tabulatoren getrennte Werte (TSV) für Kinesis-Datenströme eingeschlossen:

    Tabelle 2. Kinesis Data Streams-Beispielnachricht, die von Amazon CloudFront DSM unterstützt wird
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Treffer_OK Anforderung erfolgreich
    1663583003.838	2001:DB8:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF	timeToFirstByte	status	scbytes	GET	https	host	/uri	csbytes	xEdgeLocation	xedgeRequestId	xHostHeader	timeTaken	csProtocolVersion	cIpversion	userAgent	csReferer	cs-cookie	csUriQuery	xEdgeResultResponseType	xForwardedFor	sslProtocol	sslCipher	xEdgeResultType	fleEncryptedFields	fleStatus	scContentType	scContentLen	scRangeStart	scRangeEnd	80	xEdgeDetailedResultType	country	csAcceptEncoding	csAccept	cacheBehaviour	csHeader	csHeaderName	csHeaderCount