Amazon GuardDuty -Protokollquelle konfigurieren, die Amazon Security Lake verwendet

Sie können Amazon- GuardDuty -Protokolle aus mehreren Konten oder Regionen in einem Amazon S3 -Bucket erfassen. IBM QRadar verwendet das Protokoll der Amazon AWS S3 -REST-API für die Kommunikation mit Amazon Security Lake, wobei QRadar die Protokolle von Amazon GuardDuty abruft.

Vorgehensweise

  1. Konfigurieren Sie Amazon Security Lake, um OCSF-Daten (Open Cybersecurity Schema Framework) im Parquet-Format in einem S3 -Bucket zu protokollieren. Weitere Informationen finden Sie unter Daten aus angepassten Quellen erfassen.
    Hinweis: Die unterstützte OCSF-Version des DSM ist OCSF 1.0RC2. Die Version OCSF 1.1 wird derzeit nicht unterstützt.
  2. Konfigurieren Sie den Zugriff auf die OCSF-Daten in Amazon Security Lake mit einer von zwei Methoden.
    • Informationen zum Erstellen eines Subskribenten zum Bereitstellen der SQS-Warteschlange und der IAM-Rolle finden Sie in Schritt 3.

      Weitere Informationen zum Erstellen eines Subskribenten finden Sie unter Datenzugriff für Security Lake-Subskribenten verwalten.

    • Informationen zur manuellen Konfiguration der SQS-Warteschlange und ObjectCreated -Benachrichtigungen finden Sie in Schritt 4.
  3. Erstellen Sie einen Subskribenten, um die SQS-Warteschlange und die IAM-Rolle bereitzustellen.
    1. Beachten Sie beim Erstellen des Abonnements die folgenden Werte: URL, IAM-Rollen-ARN und externe ID.
    2. Wenn Sie planen, von einem anderen Konto auf diese Subskription zuzugreifen als dem, auf dem Amazon Security Lake eingerichtet ist, müssen Sie diese Konto-ID angeben, damit die Vertrauensbeziehung ordnungsgemäß konfiguriert wird.
  4. Konfigurieren Sie die SQS-Warteschlange und die ObjectCreated -Benachrichtigungen manuell.
    1. Konfigurieren Sie eine SQS-Warteschlange für den Empfang von ObjectCreated -Benachrichtigungen mit Amazon S3 Event Notifications oder AWS EventBridge , wenn neue OCSF-Parquet-Daten im Amazon Security Lake-Bucket im ausgewählten Ordner verfügbar sind.
    2. Stellen Sie Zugriffsschlüssel mit der Berechtigung (direkt oder mit einer IAM-Rolle übernehmen) bereit, um auf die SQS-Warteschlange und das Bucket zuzugreifen, die die Amazon Security Lake-Daten enthalten.
  5. Konfigurieren Sie eine Protokollquelle in QRadar , um die Daten zu erfassen und zu analysieren.
    Tipp: Wenn neue OCSF-Parquet-Daten verfügbar sind, wird eine Nachricht an die SQS-Warteschlange gesendet, die den Bucketnamen und den Objektschlüssel der Datei mit den zu verarbeitenden Daten enthält. Anschließend lädt QRadar diese Datei herunter und verarbeitet sie.

Nächste Schritte

Fügen Sie eine CloudTrail -Protokollquelle in QRadarhinzu. Weitere Informationen finden Sie unter Amazon GuardDuty -Protokollquelle in der QRadar -Konsole mit einer SQS-Warteschlange hinzufügen.