AWS Verified Access -Protokollquelle konfigurieren, die ein S3 -Bucket mit einem Verzeichnispräfix verwendet

Wenn Sie AWS Verified Access aus einem einzelnen Konto und einer Region in einem Amazon S3 -Bucket erfassen möchten, konfigurieren Sie eine Protokollquelle in der QRadar Console , damit AWS Verified Access mit QRadar kommunizieren kann, indem Sie das REST-API-Protokoll von Amazon AWS S3 mit einem Verzeichnispräfix verwenden.

Informationen zu dieser Task

Wenn Sie Protokollquellen in einem S3 -Bucket aus mehreren Regionen oder mehrere Konten verwenden, verwenden Sie das REST-API-Protokoll Amazon AWS mit einer SQS-Warteschlange anstelle eines Verzeichnispräfixes.

Einschränkung: Eine Protokollquelle, die ein Verzeichnispräfix verwendet, kann nur Daten aus einer Region und einem Account abrufen. Verwenden Sie daher für jede Region und jeden Account eine andere Protokollquelle. Geben Sie den Namen des Regionsordners im Dateipfad für den Wert Directory Prefix an, wenn Sie die Protokollquelle konfigurieren.

Vorgehensweise

  1. S3 -Bucketname und Verzeichnispräfix suchen.
  2. Erstellen Sie einen Benutzer von Amazon AWS Identity and Access Management (IAM) und wenden Sie dann die Richtlinie AmazonS3ReadOnlyAccessan.
  3. Konfigurieren Sie die Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto.
  4. Fügen Sie eine Protokollquelle des Typs AWS Verified Access auf dem QRadar Console unter Verwendung eines Verzeichnispräfix hinzu.