Amazon AWS CloudTrail -Protokollquelle über das Protokoll Amazon Web Services und CloudWatch -Protokolle hinzufügen

Wenn Sie AWS CloudTrail -Protokolle aus Amazon CloudWatch -Protokollen erfassen möchten, fügen Sie eine Protokollquelle in QRadar Console hinzu, damit Amazon AWS CloudTrail mit QRadar über das Protokoll Amazon Web Services kommunizieren kann.

Vorgehensweise

  1. In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Prüfereignisse von Amazon AWS CloudTrail mithilfe des Protokolls Amazon Web Services zu erfassen:
    Tabelle 1 Amazon Web Services -Protokollquellenparameter für AWS CloudWatch -Protokolle
    Parameter Beschreibung
    Protokollkonfiguration Wählen Sie Amazon Web Services in der Protokollkonfigurationsliste aus.
    Authentifizierungsmethode
    Zugriffsschlüssel-ID/Geheimer Schlüssel
    Standardauthentifizierung, die von überall verwendet werden kann.
    IAM-Rolle der EC2 -Instanz
    Wenn Ihr QRadar verwalteter Host in einer Instanz von „ AWS EC2 “ ausgeführt wird, wird bei Auswahl dieser Option die IAM-Rolle aus den Metadaten verwendet, die der Instanz für die Authentifizierung zugewiesen sind. Es sind keine Schlüssel erforderlich. Diese Methode funktioniert nur für verwaltete Hosts, die in einem Container von „ AWS EC2 “ ausgeführt werden.
    Zugriffsschlüssel

    Die Zugriffsschlüssel-ID, die beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

    Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Zugriffsschlüssel angezeigt.

    Geheimer Schlüssel

    Der geheime Schlüssel, der bei der Konfiguration der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde.

    Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel oder IAM-Rolle übernehmenausgewählt haben, wird der Parameter Geheimer Schlüssel angezeigt.

    IAM-Rolle annehmen Aktivieren Sie diese Option, indem Sie sich mit einem Zugriffsschlüssel oder einer IAM-Rolle der EC2 -Instanz authentifizieren. Anschließend können Sie vorübergehend eine IAM-Rolle für den Zugriff übernehmen.
    Rolle übernehmen-ARN (ARN) Der vollständige ARN der Rolle, die übernommen werden soll Sie muss mit arn: beginnen und darf keine führenden oder nachfolgenden Leerzeichen oder Leerzeichen innerhalb des ARN enthalten.

    Wenn Sie IAM-Rolle annehmenaktiviert haben, wird der Parameter ARN-Rolle annehmen angezeigt.

    Sitzungsname für Rolle annehmen Der Sitzungsname der Rolle, die angenommen werden soll Der Standardwert ist QRadarAWSSession. Übernehmen Sie den Standardwert, wenn Sie ihn nicht ändern müssen. Dieser Parameter darf nur alphanumerische Zeichen in Groß-und Kleinschreibung, Unterstreichungszeichen oder eines der folgenden Zeichen enthalten: =,.@-

    Wenn Sie die Option IAM-Rolle übernehmenaktiviert haben, wird der Parameter Sitzungsname der Rolle übernehmen angezeigt.

    Externe ID der Rolle annehmen

    Externe ID der Rolle annehmen ist eine optionale ID, die erforderlich ist, um eine Rolle in einem anderen Account zu übernehmen.

    Wenn der Kontoadministrator, zu dem die Rolle gehört, Ihnen eine externe ID zur Verfügung stellt, fügen Sie diesen Wert in den Parameter Externe Rollen-ID annehmen ein.

    Dieser Wert kann entweder eine Zeichenfolge, eine Kennphrase, eine GUID oder eine Kontonummer sein. Weitere Informationen finden Sie in der AWS -Dokumentation unter Using an external ID for third-party access.

    Regionen Aktivieren/Inaktivieren Sie jede Region, die dem Amazon Web Service zugeordnet ist, aus dem Sie Protokolle erfassen möchten.
    AWS-Service Wählen Sie in der Liste AWS Service den Eintrag CloudWatch Logsaus.
    Protokollgruppe
    Der Name der Protokollgruppe in Amazon CloudWatch , aus der Sie Protokolle erfassen wollen
    Tipp: Eine einzelne Protokollquelle erfasst CloudWatch -Protokolle aus jeweils einer Protokollgruppe. Wenn Sie Protokolle aus mehreren Protokollgruppen erfassen wollen, erstellen Sie für jede Protokollgruppe eine separate Protokollquelle.
    Erweiterte Optionen für CloudWatch aktivieren Aktivieren Sie die folgenden optionalen erweiterten Konfigurationswerte. Erweiterte Optionswerte werden nur verwendet, wenn diese Option ausgewählt wird. Andernfalls werden die Standardwerte verwendet.
    Protokolldatenstrom
    Der Name des Protokolldatenstroms in einer Protokollgruppe Wenn Sie Protokolle aus allen Protokolldatenströmen innerhalb einer Protokollgruppe erfassen wollen, lassen Sie dieses Feld leer.
    Filtermuster
    Geben Sie ein Muster zum Filtern der erfassten Ereignisse ein. Dieses Muster ist kein Regex-Filter. Nur Ereignisse, die genau den von Ihnen angegebenen Wert enthalten, werden aus CloudWatch -Protokollen erfasst. Wenn Sie ACCEPT als Wert für Filtermuster eingeben, werden nur die Ereignisse erfasst, die das Wort ACCEPT enthalten, wie im folgenden Beispiel gezeigt.
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Ereignisverzögerung
    Verzögerung in Sekunden für die Datenerfassung.
    Andere Region (en)
    Veraltet. Verwenden Sie stattdessen Regionen .
    Ursprüngliches Ereignis extrahieren

    Leitet nur das ursprüngliche Ereignis weiter, das den CloudWatch -Protokollen hinzugefügt wurde.

    CloudWatch -Protokolle schließen die Ereignisse, die sie empfangen, mit zusätzlichen Metadaten ein. Wählen Sie diese Option aus, wenn Sie nur das ursprüngliche Ereignis erfassen möchten, das ohne die zusätzlichen Datenstrommetadaten über CloudWatch -Protokolle an AWS gesendet wurde.

    Das ursprüngliche Ereignis ist der Wert für den Nachrichtenschlüssel, der aus dem CloudWatch -Protokoll extrahiert wird. Das folgende Ereignisbeispiel für CloudWatch -Protokolle zeigt das ursprüngliche Ereignis, das aus CloudWatch -Protokollen extrahiert wurde, im hervorgehobenen Text:

    {LogStreamName: 123456786_CloudTrail_us-east-2,
    Timestamp: 1505744407363, Message: 
    {"eventVersion":"1.05","userIdentity":{"type":
    "IAMUser","principalId":"AAAABBBCCCDDDBBBCCC",
    "arn":"arn:aws:iam::1234567890:user/<username>",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"User-Name",
    "sessionContext":{"attributes":
    {"mfaAuthenticated":"false","creationDate":
    "2017-09-18T13:22:10Z"}},"invokedBy":
    "signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"192.0.2.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID":
    "a4914e00-1111-491d-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 335792223611111122479126672222222513333}
    Als Gateway-protokollquelle Verwenden

    Wählen Sie diese Option aus, damit die erfassten Ereignisse durch die QRadar Traffic Analysis Engine fließen und QRadar automatisch eine oder mehrere Protokollquellen erkennt.

    Wenn Sie diese Option auswählen, kann das Muster für Protokollquellenkennung optional verwendet werden, um eine angepasste Protokollquellenkennung für Ereignisse zu definieren, die verarbeitet werden.

    Protokollquellen-ID-Muster

    Wenn Sie Als Gateway-Protokollquelle verwendenausgewählt haben, können Sie eine angepasste Protokollquellen-ID für Ereignisse definieren, die verarbeitet werden, und für Protokollquellen, die bei Bedarf automatisch erkannt werden sollen. Wenn Sie Log Source Identifier Patternnicht konfigurieren, empfängt QRadar Ereignisse als unbekannte generische Protokollquellen.

    Verwenden Sie Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren. Der Schlüssel ist die ID-Formatzeichenfolge, die den resultierenden Quellen-oder Ursprungswert darstellt. Der Wert ist das zugehörige Muster für reguläre Ausdrücke, das zum Auswerten der aktuellen Nutzdaten verwendet wird. Dieser Wert unterstützt auch Erfassungsgruppen, die zur weiteren Anpassung des Schlüssels verwendet werden können.

    Definieren Sie mehrere Schlüssel/Wert-Paare, indem Sie jedes Muster in einer neuen Zeile eingeben. Mehrere Muster werden in der Reihenfolge ausgewertet, in der sie aufgelistet sind. Wenn eine Übereinstimmung gefunden wird, wird eine angepasste Protokollquellen-ID angezeigt.

    Die folgenden Beispiele zeigen mehrere Schlüssel/Wert-Paarfunktionen.
    Muster
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Ereignisse
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Resultierende ID der angepassten Protokollquelle
    VPC-AKZEPTIEREN-OK
    Predictive Parsing verwenden Wenn Sie diesen Parameter aktivieren, extrahiert ein Algorithmus Protokollquellen-ID-Muster aus Ereignissen, ohne den regulären Ausdruck für jedes Ereignis auszuführen, was die Parsing-Geschwindigkeit erhöht.
    Tipp: In seltenen Fällen kann der Algorithmus falsche Vorhersagen treffen. Aktivieren Sie das vorausschauende Parsing nur für Protokollquellentypen, von denen Sie erwarten, dass sie hohe Ereignisraten erhalten und ein schnelleres Parsing erfordern.
    Proxy verwenden

    Wenn QRadar über einen Proxy auf Amazon Web Service zugreift, wählen Sie diese Option aus.

    Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

    Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname .

    EPS-Regulierung

    Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

    Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

    Der Standardwert ist 5000.

  2. In der folgenden Tabelle finden Sie ein Beispiel für eine geparste Ereignisnachricht, um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist.

    Die tatsächlichen CloudTrail -Protokolle werden in JSON-Nutzdaten von CloudWatch -Protokollen eingeschlossen:

    Tabelle 2. Amazon CloudTrail Logs-Beispielnachricht, die von Amazon AWS CloudTrail DSM unterstützt wird
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Spuren beschreiben Leseaktivität versucht
    {LogStreamName: 1234567890_CloudTrail_us
    -east-2,Timestamp: 1505744407363,Message: 
    {"eventVersion":"1.05","userIdentity":{"type"
    :"IAMUser","principalId":"AIDAIEGANDWTHAAUMATYA",
    "arn":"arn:aws:iam::1234567890:user/QRadar-ITeam",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"QRadar-ITeam",
    "sessionContext":{"attributes":{"mfaAuthenticated":
    "false","creationDate":"2017-09-18T13:22:10Z"}},
    "invokedBy":"signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"127.0.0.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "17b7a04c-99cca-11a1-9d83-43d5bce2d2fc",
    "eventID":"a4444e00-55e5-4444-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 33579222362711111111111111222222222222}