Amazon AWS CloudTrail -Protokollquelle konfigurieren, die ein S3 -Bucket mit einem Verzeichnispräfix verwendet
Wenn Sie AWS CloudTrail -Protokolle aus einem einzelnen Konto und einer einzelnen Region in einem Amazon S3 -Bucket erfassen möchten, konfigurieren Sie eine Protokollquelle in QRadar Console so, dass Amazon AWS CloudTrail mit QRadar kommunizieren kann, indem Sie das Amazon AWS S3 -REST-API-Protokoll mit einem Verzeichnispräfix verwenden.
Informationen zu dieser Task
Wenn Sie Protokollquellen in einem S3 -Bucket aus mehreren Regionen oder unter Verwendung mehrerer Konten haben, verwenden Sie das Protokoll der Amazon AWS S3 -REST-API mit einer SQS-Warteschlange anstelle eines Verzeichnispräfixes.
Einschränkung: Eine Protokollquelle mit Verzeichnispräfix kann nur Daten aus einer Region und einem Konto abrufen. Verwenden Sie daher für jede Region und jedes Konto eine andere Protokollquelle. Geben Sie den Namen des Regionsordners im Dateipfad für den Wert Directory Prefix an, wenn Sie die Protokollquelle konfigurieren.
Vorgehensweise
- S3 -Bucketname und Verzeichnispräfix suchen.
- Erstellen Sie einen Benutzer von Amazon AWS Identity and Access Management (IAM) und wenden Sie dann die Richtlinie AmazonS3ReadOnlyAccessan.
- Konfigurieren Sie die Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto.
- Fügen Sie eine Amazon AWS CloudTrail -Protokollquelle auf dem QRadar Console mit einem Verzeichnispräfix hinzu.