Sie können Amazon Route 53-Protokolle aus mehreren Konten oder Regionen in einem Amazon S3 -Bucket erfassen. IBM
QRadar verwendet das Protokoll der Amazon AWS S3 REST-API für die Kommunikation mit Amazon Security Lake, wobei QRadar die Amazon Route 53-Protokolle abruft.
Vorgehensweise
- Konfigurieren Sie Amazon Security Lake, um OCSF-Daten (Open Cybersecurity Schema Framework) im Parquet-Format in einem S3 -Bucket zu protokollieren. Weitere Informationen finden Sie unter Daten aus angepassten Quellen erfassen.
Hinweis: Die unterstützte OCSF-Version des DSM ist OCSF 1.0RC2. Die Version OCSF 1.1 wird derzeit nicht unterstützt.
- Konfigurieren Sie den Zugriff auf die OCSF-Daten in Amazon Security Lake mit einer von zwei Methoden.
- Erstellen Sie einen Subskribenten, um die SQS-Warteschlange und die IAM-Rolle bereitzustellen.
- Beachten Sie beim Erstellen des Abonnements die folgenden Werte: URL, IAM-Rollen-ARN und externe ID.
- Wenn Sie planen, von einem anderen Konto auf diese Subskription zuzugreifen als dem, auf dem Amazon Security Lake konfiguriert ist, müssen Sie diese Konto-ID angeben, damit die Vertrauensbeziehung ordnungsgemäß konfiguriert wird.
- Konfigurieren Sie die SQS-Warteschlange und die ObjectCreated -Benachrichtigungen manuell.
- Konfigurieren Sie eine SQS-Warteschlange für den Empfang von ObjectCreated -Benachrichtigungen mit Amazon S3 Event Notifications oder AWS EventBridge , wenn neue OCSF-Parquet-Daten im Amazon Security Lake-Bucket im ausgewählten Ordner verfügbar sind.
- Stellen Sie Zugriffsschlüssel mit der Berechtigung (entweder direkt oder mit einer IAM-Rolle übernehmen) für den Zugriff auf die SQS-Warteschlange und das Bucket bereit, die die Amazon Security Lake-Daten enthalten.
- Konfigurieren Sie eine Protokollquelle in QRadar , um die Daten zu erfassen und zu analysieren.
Tipp: Wenn neue OCSF-Parquet-Daten verfügbar sind, wird eine Nachricht an die SQS-Warteschlange gesendet, die den Bucketnamen und den Objektschlüssel der Datei mit den zu verarbeitenden Daten enthält. Anschließend lädt QRadar diese Datei herunter und verarbeitet sie.
Nächste Schritte
Fügen Sie eine Amazon Route 53-Protokollquelle in QRadarhinzu. Weitere Informationen finden Sie im Abschnitt Amazon AWS Route 53-Protokollquelle mithilfe eines S3 -Buckets mit einer SQS-Warteschlange konfigurieren.