Amazon-Protokollquelle GuardDuty mit dem Protokoll Amazon Web Services konfigurieren
Wenn Sie Amazon- GuardDuty -Protokolle aus der Amazon Cloud Watch-Gruppe erfassen möchten, konfigurieren Sie eine Protokollquelle in IBM® QRadar Console , damit Amazon Guard Duty mit QRadar über das Protokoll Amazon Web Services kommunizieren kann.
Vorgehensweise
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support-Website (https://www.ibm.com/support/fixcentral) herunter und installieren Sie sie auf Ihrer QRadar
Console:
- Protocol Common RPM
- Protokoll-RPM für Amazon Web Services
- DSMCommon-RPM
- Amazon GuardDuty DSM-RPM
- Erstellen und konfigurieren Sie eine Amazon EventBridge -Regel, um Ereignisse aus der Protokollgruppe AWS Security Hub an AWS CloudWatch zu senden.
- Erstellen Sie einen IAM-Benutzer (Identity and Access) in der Amazon AWS -Benutzerschnittstelle, wenn Sie das Protokoll Amazon Web Services verwenden.
- Hinzufügen einer Protokollquelle für Amazon GuardDuty auf der QRadar® Konsole. In der folgenden Tabelle sind die Amazon Web Services -Protokollparameter beschrieben, die bestimmte Werte für die Amazon GuardDuty -Protokollsammlung erfordern:
Tabelle 1. Protokollparameter für Amazon GuardDuty -Web-Services Parameter Wert Protokollquellentyp Amazon GuardDuty Protokollkonfiguration Amazon Web Services Authentifizierungsmethode - Zugriffsschlüssel-ID/geheimer Schlüssel
- Standardauthentifizierung, die überall verwendet werden kann.
- IAM-Rolle der EC2 -Instanz
- Wenn Ihr von QRadar verwalteter Host in einer AWS EC2 ausgeführt wird, wählen Sie diese Option aus, um die IAM-Funktion aus den Metadaten zu verwenden, die der Instanz für die Authentifizierung zugeordnet wurden. Es sind keine Schlüssel erforderlich.Anmerkung: Diese Methode funktioniert nur für verwaltete Hosts, die in einem AWS EC2 -Container ausgeführt werden.
Zugriffsschlüssel-ID Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüsselausgewählt haben, wird der Parameter Zugriffsschlüssel-ID angezeigt.
Die Zugriffsschlüssel-ID wurde generiert, als Sie die Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto konfiguriert haben.
Weitere Informationen zum Konfigurieren der Sicherheitsberechtigungsnachweise finden Sie unter Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto konfigurieren.Geheimer Zugriffsschlüssel Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüsselausgewählt haben, wird der Parameter Geheimer Zugriffsschlüssel angezeigt.
Der geheime Schlüssel wurde generiert, als Sie die Sicherheitsberechtigungsnachweise für Ihr Benutzerkonto AWS konfiguriert haben.
Weitere Informationen zum Konfigurieren der Sicherheitsberechtigungsnachweise finden Sie unter Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto konfigurieren.Regionen Wählen Sie das Kontrollkästchen für jede Region aus, die dem Amazon Web Service zugeordnet ist, aus dem Sie Protokolle erfassen wollen. Andere Regionen Geben Sie die Namen aller zusätzlichen Regionen ein, die dem Amazon Web Service zugeordnet sind, aus dem Sie Protokolle erfassen wollen.
Um Daten aus mehreren Regionen zu erfassen, verwenden Sie eine durch Kommas getrennte Liste wie im folgenden Beispiel:
region1,region2AWS-Service Der Name des Amazon Web Service.
Wählen Sie in der Liste AWS Service den Eintrag CloudWatch Logsaus.Protokollgruppe Der Name der Protokollgruppe in Amazon CloudWatch , aus der Sie Protokolle erfassen wollen
Tipp: Eine einzelne Protokollquelle kann CloudWatch -Protokolle aus jeweils nur einer Protokollgruppe erfassen. Wenn Sie Protokolle aus mehreren Protokollgruppen erfassen wollen, erstellen Sie für jede Protokollgruppe eine separate Protokollquelle.Protokolldatenstrom (optional) Der Name des Protokolldatenstroms in einer Protokollgruppe, aus der Sie Protokolle erfassen wollen Filtermuster (optional) Geben Sie ein Muster zum Filtern der erfassten Ereignisse ein. Dieses Muster ist kein Regex-Filter. Nur die Ereignisse, die genau den von Ihnen angegebenen Wert enthalten, werden aus CloudWatch -Protokollen erfasst.
Wenn Sie ACCEPT als Filtermusterwert eingeben, werden nur Ereignisse erfasst, die das Wort ACCEPT enthalten. Das folgende Beispiel zeigt die Auswirkung des Werts ACCEPT :
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}Ursprüngliches Ereignis extrahieren CloudWatch -Protokolle enthalten Umlaufereignisse, die mit zusätzlichen Metadaten empfangen werden. Wenn nur das ursprüngliche Ereignis, das zu den CloudWatch -Protokollen hinzugefügt wurde, an QRadarweitergeleitet werden soll, aktivieren Sie diese Option. Das ursprüngliche Ereignis ist der Wert für den Nachrichtenschlüssel, der aus den CloudWatch -Protokollen extrahiert wird.
Das folgende CloudWatch -Protokollereignisbeispiel zeigt das ursprüngliche Ereignis, das aus dem CloudWatch -Protokoll extrahiert wurde, in Fettschrift:{LogStreamName: guardDutyLogStream,Timestamp: 1519849569827,Message: {"version": "0", "id": "00-00", "detail-type": "GuardDuty Finding", "account": "1234567890", "region": "us-west-2", "resources": [], "detail": {"schemaVersion": "2.0", "accountId": "1234567890", "region": "us-west-2", "partition": "aws", "type": "Behavior:IAMUser/InstanceLaunchUnusual", "severity": 5.0, "createdAt": "2018-02-28T20:22:26.344Z", "updatedAt": "2018-02-28T20:22:26.344Z"}},IngestionTime: 1519849569862,EventId: 0000}Als Gateway-Protokollquelle Verwenden Wählen Sie dieses Kontrollkästchen nicht aus.
Proxy verwenden Wenn QRadar über einen Proxy auf den Amazon Web Service zugreift, aktivieren Sie Proxy verwenden.
Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .
Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port .Serverzertifikate automatisch anfordern Wenn Sie in der Liste Ja auswählen, lädt QRadar das Zertifikat herunter und beginnt, dem Zielserver zu vertrauen.
Diese Funktion kann verwendet werden, um eine neu erstellte Protokollquelle zu initialisieren und Zertifikate zu erhalten oder um abgelaufene Zertifikate zu ersetzen.
EPS-Regulierung Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.
Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.
Der Standardwert ist 5000.