Amazon-Protokollquelle GuardDuty mit dem Protokoll Amazon Web Services konfigurieren

Wenn Sie Amazon- GuardDuty -Protokolle aus der Amazon Cloud Watch-Gruppe erfassen möchten, konfigurieren Sie eine Protokollquelle in IBM® QRadar Console , damit Amazon Guard Duty mit QRadar über das Protokoll Amazon Web Services kommunizieren kann.

Vorgehensweise

  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support-Website (https://www.ibm.com/support/fixcentral) herunter und installieren Sie sie auf Ihrer QRadar Console:
    • Protocol Common RPM
    • Protokoll-RPM für Amazon Web Services
    • DSMCommon-RPM
    • Amazon GuardDuty DSM-RPM
  2. Erstellen und konfigurieren Sie eine Amazon EventBridge -Regel, um Ereignisse aus der Protokollgruppe AWS Security Hub an AWS CloudWatch zu senden.
  3. Erstellen Sie einen IAM-Benutzer (Identity and Access) in der Amazon AWS -Benutzerschnittstelle, wenn Sie das Protokoll Amazon Web Services verwenden.
  4. Hinzufügen einer Protokollquelle für Amazon GuardDuty auf der QRadar® Konsole. In der folgenden Tabelle sind die Amazon Web Services -Protokollparameter beschrieben, die bestimmte Werte für die Amazon GuardDuty -Protokollsammlung erfordern:
    Tabelle 1. Protokollparameter für Amazon GuardDuty -Web-Services
    Parameter Wert
    Protokollquellentyp Amazon GuardDuty
    Protokollkonfiguration Amazon Web Services
    Authentifizierungsmethode
    Zugriffsschlüssel-ID/geheimer Schlüssel
    Standardauthentifizierung, die überall verwendet werden kann.
    IAM-Rolle der EC2 -Instanz
    Wenn Ihr von QRadar verwalteter Host in einer AWS EC2 ausgeführt wird, wählen Sie diese Option aus, um die IAM-Funktion aus den Metadaten zu verwenden, die der Instanz für die Authentifizierung zugeordnet wurden. Es sind keine Schlüssel erforderlich.
    Anmerkung: Diese Methode funktioniert nur für verwaltete Hosts, die in einem AWS EC2 -Container ausgeführt werden.
    Zugriffsschlüssel-ID

    Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüsselausgewählt haben, wird der Parameter Zugriffsschlüssel-ID angezeigt.

    Die Zugriffsschlüssel-ID wurde generiert, als Sie die Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto konfiguriert haben.

    Weitere Informationen zum Konfigurieren der Sicherheitsberechtigungsnachweise finden Sie unter Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto konfigurieren.
    Geheimer Zugriffsschlüssel

    Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüsselausgewählt haben, wird der Parameter Geheimer Zugriffsschlüssel angezeigt.

    Der geheime Schlüssel wurde generiert, als Sie die Sicherheitsberechtigungsnachweise für Ihr Benutzerkonto AWS konfiguriert haben.

    Weitere Informationen zum Konfigurieren der Sicherheitsberechtigungsnachweise finden Sie unter Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto konfigurieren.
    Regionen Wählen Sie das Kontrollkästchen für jede Region aus, die dem Amazon Web Service zugeordnet ist, aus dem Sie Protokolle erfassen wollen.
    Andere Regionen

    Geben Sie die Namen aller zusätzlichen Regionen ein, die dem Amazon Web Service zugeordnet sind, aus dem Sie Protokolle erfassen wollen.

    Um Daten aus mehreren Regionen zu erfassen, verwenden Sie eine durch Kommas getrennte Liste wie im folgenden Beispiel:

    region1,region2
    AWS-Service

    Der Name des Amazon Web Service.

    Wählen Sie in der Liste AWS Service den Eintrag CloudWatch Logsaus.
    Protokollgruppe

    Der Name der Protokollgruppe in Amazon CloudWatch , aus der Sie Protokolle erfassen wollen

    Tipp: Eine einzelne Protokollquelle kann CloudWatch -Protokolle aus jeweils nur einer Protokollgruppe erfassen. Wenn Sie Protokolle aus mehreren Protokollgruppen erfassen wollen, erstellen Sie für jede Protokollgruppe eine separate Protokollquelle.
    Protokolldatenstrom (optional) Der Name des Protokolldatenstroms in einer Protokollgruppe, aus der Sie Protokolle erfassen wollen
    Filtermuster (optional)

    Geben Sie ein Muster zum Filtern der erfassten Ereignisse ein. Dieses Muster ist kein Regex-Filter. Nur die Ereignisse, die genau den von Ihnen angegebenen Wert enthalten, werden aus CloudWatch -Protokollen erfasst.

    Wenn Sie ACCEPT als Filtermusterwert eingeben, werden nur Ereignisse erfasst, die das Wort ACCEPT enthalten. Das folgende Beispiel zeigt die Auswirkung des Werts ACCEPT :

    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Ursprüngliches Ereignis extrahieren

    CloudWatch -Protokolle enthalten Umlaufereignisse, die mit zusätzlichen Metadaten empfangen werden. Wenn nur das ursprüngliche Ereignis, das zu den CloudWatch -Protokollen hinzugefügt wurde, an QRadarweitergeleitet werden soll, aktivieren Sie diese Option. Das ursprüngliche Ereignis ist der Wert für den Nachrichtenschlüssel, der aus den CloudWatch -Protokollen extrahiert wird.

    Das folgende CloudWatch -Protokollereignisbeispiel zeigt das ursprüngliche Ereignis, das aus dem CloudWatch -Protokoll extrahiert wurde, in Fettschrift:
    {LogStreamName: guardDutyLogStream,Timestamp: 1519849569827,Message: {"version": "0", "id": "00-00", "detail-type": "GuardDuty Finding", "account": "1234567890", "region": "us-west-2", "resources": [], "detail": {"schemaVersion": "2.0", "accountId": "1234567890", "region": "us-west-2", "partition": "aws", "type": "Behavior:IAMUser/InstanceLaunchUnusual",  "severity": 5.0, "createdAt": "2018-02-28T20:22:26.344Z", "updatedAt": "2018-02-28T20:22:26.344Z"}},IngestionTime: 1519849569862,EventId: 0000}
    Als Gateway-Protokollquelle Verwenden

    Wählen Sie dieses Kontrollkästchen nicht aus.

    Proxy verwenden

    Wenn QRadar über einen Proxy auf den Amazon Web Service zugreift, aktivieren Sie Proxy verwenden.

    Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

    Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port .
    Serverzertifikate automatisch anfordern

    Wenn Sie in der Liste Ja auswählen, lädt QRadar das Zertifikat herunter und beginnt, dem Zielserver zu vertrauen.

    Diese Funktion kann verwendet werden, um eine neu erstellte Protokollquelle zu initialisieren und Zertifikate zu erhalten oder um abgelaufene Zertifikate zu ersetzen.

    EPS-Regulierung

    Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

    Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

    Der Standardwert ist 5000.