AWS -Konfigurationsprotokollquelle auf dem QRadar Console mithilfe einer SQS-Warteschlange hinzufügen

Wenn Sie „ AWS “-Konfigurationsprotokolle aus mehreren Konten oder Regionen in einem „ Amazon S3 “-Bucket sammeln möchten, fügen Sie eine Protokollquelle hinzu, QRadar Console damit „ AWS Config“ über QRadar das REST-API-Protokoll von „Amazon AWS S3 “ und eine „Simple Queue Service“ (SQS)-Warteschlange mit dem Bucket kommunizieren kann.

Vorgehensweise

  1. Verwenden Sie die folgende Tabelle, um die Parameter für eine Amazon- AWS -Config-Protokollquelle festzulegen, die das REST-API-Protokoll von Amazon AWS S3 und eine SQS-Warteschlange nutzt.
    Tabelle 1 Parameter AWS S3 der Protokollquelle für das Amazon-REST-API-Protokoll
    Parameter Beschreibung
    Protokollquellentyp AWS -Konfiguration
    Protokollkonfiguration Amazon AWS S3 -REST-API
    Log Source Identifier (Protokollquellenkennung)

    Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

    Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehrere AWS Config-Protokollquellen konfiguriert sind, können Sie die erste Protokollquelle als awsconfig1, die zweite Protokollquelle als awsconfig2und die dritte Protokollquelle als awsconfig3angeben.

    Authentifizierungsmethode
    Zugriffsschlüssel-ID/geheimer Schlüssel
    Standardauthentifizierung, die von überall verwendet werden kann.
    IAM-Rolle übernehmen
    Authentifizieren Sie sich mit Schlüsseln und übernehmen Sie vorübergehend eine Rolle für den Zugriff. Diese Option ist nur verfügbar, wenn Sie SQS Event Notifications für die S3 Erfassungsmethodeauswählen. Die unterstützte S3 -Erfassungsmethode ist Spezielles Präfix verwenden.
    IAM-Rolle der EC2 -Instanz
    Wenn Ihr Managed Host auf einer „ AWS EC2 “-Instanz ausgeführt wird, wird bei Auswahl dieser Option die IAM-Rolle aus den Instanz-Metadaten, die der Instanz zugewiesen ist, zur Authentifizierung verwendet; es sind keine Schlüssel erforderlich. Diese Methode funktioniert nur bei verwalteten Hosts, die in einem „ AWS EC2 “-Container ausgeführt werden.
    Zugriffsschlüssel-ID

    Wenn Sie Zugriffsschlüssel-ID/Geheimschlüssel für die Authentifizierungsmethodeausgewählt haben, wird der Parameter Zugriffsschlüssel-ID angezeigt.

    Die Zugriffsschlüssel-ID , die beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde. Dieser Wert ist zugleich die Zugriffsschlüssel-ID, die für den Zugriff auf den „ AWS S3 “-Bucket verwendet wird.

    Geheimer Schlüssel

    Wenn Sie Zugriffsschlüssel-ID/geheimer Schlüssel für die Authentifizierungsmethodeausgewählt haben, wird der Parameter ID des geheimen Schlüssels angezeigt.

    Der geheime Schlüssel , der beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde. Dieser Wert ist zugleich die „Secret Key ID“, die für den Zugriff auf den „ AWS S3 “-Bucket verwendet wird.

    Ereignisformat Wählen Sie „ AWS -Konfigurations-JSON“ aus. Die Protokollquelle ruft Ereignisse im JSON-Format ab.
    ErfassungsmethodeS3 Wählen Sie SQS Event Notificationsaus.
    URL

    Geben Sie die vollständige URL, beginnend mit https://, der SQS-Warteschlange ein, die für den Empfang von Benachrichtigungen für ObjectCreate -Ereignisse von S3 eingerichtet ist.

    Regionsname Die Region, in der sich die SQS-Warteschlange oder das S3 -Bucket befindet

    Beispiel: us-east-1, eu-west-1, ap-northeast-3

    Als Gateway-Protokollquelle verwenden Wählen Sie diese Option aus, damit die erfassten Ereignisse durch die QRadar Traffic Analysis Engine fließen und QRadar automatisch eine oder mehrere Protokollquellen erkennt.
    Protokollquellen-ID-Muster

    Diese Option ist verfügbar, wenn Als Gateway-Protokollquelle verwenden auf 'Ja' gesetzt ist.

    Verwenden Sie diese Option, wenn Sie eine angepasste Protokollquellenkennung für Ereignisse definieren möchten, die verarbeitet werden. Dieses Feld akzeptiert Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren, wobei der Schlüssel die ID-Formatierzeichenfolge und der Wert das zugeordnete Regex-Muster ist. Sie können mehrere Schlüssel/Wert-Paare definieren, indem Sie ein Muster in einer neuen Zeile eingeben. Wenn mehrere Muster verwendet werden, werden sie in der Reihenfolge ausgewertet, bis eine Übereinstimmung gefunden wird und eine angepasste Protokollquellen-ID zurückgegeben wird.

    Erweiterte Optionen einblenden Wählen Sie diese Option aus, wenn Sie die Ereignisdaten anpassen möchten.
    Dateimuster

    Diese Option ist verfügbar, wenn Sie Erweiterte Optionen anzeigen auf "Ja" setzen.

    Geben Sie einen regulären Ausdruck für das Dateimuster ein, das den Dateien entspricht, die Sie extrahieren möchten, z. B. .*?\.json\.gz .

    Lokales Verzeichnis

    Diese Option ist verfügbar, wenn Sie Erweiterte Optionen anzeigen auf "Ja" setzen.

    Das lokale Verzeichnis auf dem Zielereigniskollektor. Das Verzeichnis muss bereits vorhanden sein, bevor die REST-API „ AWS S3 “ versucht, Ereignisse abzurufen.

    URL

    Diese Option ist verfügbar, wenn Sie Erweiterte Optionen anzeigen auf "Ja" setzen.

    URL, die zur Abfrage AWS verwendet wird.

    Wenn Ihre URL von der Standard-URL abweicht, geben Sie Ihre URL ein. Die Standardeinstellung ist http://s3.amazonaws.com

    S3 -Pfadstilzugriff verwenden

    Zwingt S3 -Anforderungen, den Zugriff im Pfadstil zu verwenden.

    Diese Methode ist in AWSveraltet. Es kann jedoch erforderlich sein, wenn andere S3 -kompatible APIs verwendet werden. Beispiel: Der https://s3.region.amazonaws.com/bucket-name/key-name -Pfadstil wird automatisch verwendet, wenn ein Bucketname einen Punkt (.) enthält. Daher ist diese Option nicht erforderlich, kann aber verwendet werden.

    Proxy verwenden

    Wenn QRadar über einen Proxy auf den Amazon Web Service zugreift, aktivieren Sie Proxy verwenden.

    Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

    Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port .

    Wiederholung Gibt an, wie oft ein Polling durchgeführt wird, um nach neuen Daten zu suchen

    Wenn Sie die SQS-Ereigniserfassungsmethode verwenden, kann SQS Event Notifications einen Mindestwert von 10 (Sekunden) aufweisen. Da SQS-Warteschlangenabfragen häufiger auftreten können, kann ein niedrigerer Wert verwendet werden.

    Wenn Sie die Ereigniserfassungsmethode "Verzeichnispräfix" verwenden, hat Bestimmtes Präfix verwenden einen Mindestwert von 60 (Sekunden) oder 1M. Da jede listBucket -Anfrage an einen AWS S3 -Bucket Kosten für das Konto verursacht, dem der Bucket gehört, führt ein niedrigerer Wiederholungswert zu höheren Kosten.

    Geben Sie ein Zeitintervall ein, um festzulegen, wie häufig die Abfrage nach neuen Daten erfolgt. Das Zeitintervall kann Werte in Stunden (H), Minuten (M) oder Tagen (D) enthalten. Beispiel: 2H = 2 Stunden, 15M = 15 Minuten, 30 = Sekunden.

    EPS-Regulierung

    Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

    Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

    Der Standardwert ist 5000.

  2. Überprüfen Sie die AWS Config-Beispielereignisnachrichten, um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist.