AWS -Protokollquelle Verified Access konfigurieren, die ein S3 -Bucket mit einer SQS-Warteschlange verwendet
Wenn Sie AWS Verified Access -Protokolle aus mehreren Konten oder Regionen in einem Amazon S3 -Bucket erfassen möchten, konfigurieren Sie eine Protokollquelle auf dem QRadar Console , damit AWS Verified Access mit QRadar kommunizieren kann, indem Sie das Protokoll der Amazon AWS S3 -REST-API und eine SQS-Warteschlange (Simple Queue Service) verwenden.
Informationen zu dieser Task
- Sie können eine Protokollquelle für ein S3 -Bucket anstelle einer Protokollquelle für jede Region und jedes Konto verwenden.
- Es besteht ein geringes Risiko, dass Dateien fehlen, da diese Methode mithilfe von ObjectCreated -Benachrichtigungen ermittelt, wann neue Dateien bereit sind.
- Es ist einfach, die Arbeitslast auf mehrere Event Collectors zu verteilen, da die SQS-Warteschlange Verbindungen von mehreren Clients unterstützt.
- Im Gegensatz zur Verzeichnispräfixmethode erfordert die SQS-Warteschlangenmethode nicht, dass die Dateinamen in den Ordnern in einer Zeichenfolge angegeben werden, die auf der Basis des vollständigen Pfads in aufsteigender Reihenfolge sortiert wird. Dateinamen aus kundenspezifischen Anwendungen stimmen nicht immer damit überein.
- Sie können die SQS-Warteschlange überwachen und Alerts einrichten, wenn sie eine bestimmte Anzahl von Datensätzen übertrifft. Diese Alerts enthalten Informationen dazu, ob QRadar entweder zurückfällt oder keine Ereignisse erfasst.
- Sie können die IAM-Rollenauthentifizierung mit SQS verwenden. Dies ist das bewährte Sicherheitsverfahren von Amazon.
- Die Zertifikatsverarbeitung wurde mit der SQS-Methode verbessert und erfordert kein Herunterladen von Zertifikaten in Event Collector.
Vorgehensweise
- Erstellen Sie die SQS-Warteschlange für den Empfang von ObjectCreated -Benachrichtigungen.
- Erstellen Sie einen Benutzer von Amazon AWS Identity and Access Management (IAM) und wenden Sie dann die Richtlinie AmazonS3ReadOnlyAccessan.
- Konfigurieren Sie die Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto.
- Fügen Sie eine AWS Verified Access -Protokollquelle in QRadar Console hinzu, die eine SQS-Warteschlange verwendet.