Amazon AWS Route 53-Protokollquelle mithilfe eines S3 -Buckets mit einem Verzeichnispräfix konfigurieren

Sie können AWS Route 53 Resolver-Abfrageprotokolle aus einem einzelnen Konto und einer einzelnen Region in einem Amazon S3 -Bucket erfassen. Fügen Sie in QRadar Console eine Protokollquelle hinzu, damit Amazon AWS Route 53 mit QRadar kommunizieren kann, indem das Protokoll der Amazon AWS S3 -REST-API mit einem Verzeichnispräfix verwendet wird.

Vorbereitende Schritte

Wenn Sie Protokollquellen in einem S3 -Bucket aus mehreren Regionen oder mehrere Konten verwenden, verwenden Sie die Prozedur Amazon AWS Route 53-Protokollquelle konfigurieren, die ein S3 -Bucket mit einer SQS-Warteschlange verwendet .

Informationen zu dieser Task

Eine Protokollquelle, die das Verzeichnispräfix verwendet, kann nur Daten aus einer Region und einem Konto abrufen. Verwenden Sie für jede Region und jedes Konto eine andere Protokollquelle. Geben Sie den Namen des Regionsordners im Dateipfad für den Parameterwert Verzeichnispräfix an, wenn Sie die Protokollquelle konfigurieren.

Vorgehensweise

  1. Konfigurieren Sie die Resolver-Abfrageprotokollierung. Wenn Sie den Parameter Ziel für Abfrageprotokolle konfigurieren, wählen Sie S3 Bucket als Wert aus.
  2. Suchen Sie einen S3 -Bucketnamen und ein Verzeichnispräfix für Amazon AWS Route 53.
  3. Erstellen Sie einen Benutzer von Amazon AWS Identity and Access Management (IAM) und wenden Sie dann die Richtlinie AmazonS3ReadOnlyAccess an.
  4. Konfigurieren Sie die Sicherheitsberechtigungsnachweise für Ihr AWS Benutzerkonto.
  5. Amazon AWS S3 REST-API-Protokollquellenparameter für Amazon AWS Route 53, wenn ein Verzeichnispräfix verwendet wird.