Amazon AWS -Service für die Kommunikation mit QRadar Cloud Visibility konfigurieren

Sie können Amazon AWS für die Kommunikation mit der QRadar® Cloud Visibility -App konfigurieren, indem Sie relevante Protokollquellentypen und Protokollquellen hinzufügen, die von QRadar Cloud Visibility überwacht werden müssen.

Vorbereitende Schritte

Sie benötigen QRadar -Administratorberechtigungen, um die App konfigurieren zu können.

Führen Sie die Erstkonfiguration aus, bevor Sie den Amazon AWS-Service der App hinzufügen. Siehe Cloud-Service-Provider für die Kommunikation mit QRadar Cloud Visibility konfigurieren.

Wichtig: Wenn Sie eine Firewall haben, die abgehende Verbindungen zum Internet verhindert, müssen Sie die Firewallkonfiguration ändern, damit QRadar Cloud Visibility eine Verbindung zu den AWS -Endpunkten herstellen kann. Weitere Informationen finden Sie unter Firewall URL -Voraussetzungen für Amazon AWS.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Verwaltung auf Apps > Cloud Visibility > Konfiguration.
  2. Klicken Sie auf die Registerkarte AWS und wählen Sie das Kontrollkästchen Enable Amazon AWS dashboard and other capabilities aus.
  3. Wenn Sie einen Proxy-Server benötigen, um eine Verbindung zu Ihrem Amazon AWS -Konto herzustellen, konfigurieren Sie die Einstellungen im Abschnitt Proxy-Konfiguration und klicken Sie dann auf Überprüfen.
  4. Wenn Sie Ressourcenzugriffsberechtigungen für Ihre AWS-Konten einrichten möchten, wählen Sie eine der folgenden Optionen aus:
    1. Wenn Sie AWS zum ersten Mal für die Kommunikation mit QRadar Cloud Visibilitykonfigurieren, klicken Sie auf den Assistenten für AWS -Ressourcenzugriffsberechtigungen und definieren Sie, auf welche AWS -Ressourcen QRadar Cloud Visibility zugreifen kann, indem Sie eine der folgenden Optionen im Assistenten auswählen:
      • Use wizard to help set up your AWS accounts (Assistent zum Einrichten Ihre AWS-Konten verwenden). Der Assistent aktualisiert Ihre AWS-Konten nicht direkt. Je nach der von Ihnen ausgewählten Option wird ein Script generiert oder es werden ausführliche Anweisungen bereitgestellt.
      • Set AWS account credentials and integration options (Berechtigungsnachweise und Integrationsoptionen für AWS-Konto festlegen). Stellen Sie der App neue Berechtigungsnachweise oder eine Richtlinie für das AWS-Konto bereit. Fügen Sie dem Konto einzelne oder mehrere ARNs des Typs Assume role policy (Rollenzuordnung annehmen) hinzu. Wählen Sie die AWS-Partition und Regionen aus, in denen sich Ihre AWS-Ressourcen befinden. Geben Sie Integrationseinstellungen für AWS Security Hub und Amazon Detective an. Überprüfen Sie Ihre vorhandene Konfiguration.
    2. Wenn Sie vorhandene AWS -Zugriffsberechtigungen ändern wollen, klicken Sie auf AWS -Assistent für Ressourcenzugriffsberechtigungen und definieren Sie, welche AWS -Ressourcen von QRadar Cloud Visibility aufgerufen werden können, indem Sie eine der folgenden Optionen im Assistenten auswählen:
      • Use wizard to modify my current AWS account setup (Assistent zum Ändern der Einrichtung meines aktuellen AWS-Kontos verwenden). Ändern Sie Ihre aktuelle Konfiguration, indem Sie vertrauende Konten hinzufügen oder entfernen oder das vertrauenswürdige Konto ändern. Wählen Sie die AWS-Partition und Regionen aus, in denen sich Ihre AWS-Ressourcen befinden. Konfigurieren Sie Integrationseinstellungen mit Amazon Detective und AWS Security Hub. Wählen Sie aus, ob die Konfiguration über die AWS-Befehlszeilenschnittstelle oder die AWS-Managementkonsole abgeschlossen werden soll.
      • Modify AWS account credentials or integration options (Berechtigungsnachweise und Integrationsoptionen für AWS-Konto ändern). Stellen Sie der App neue Berechtigungsnachweise oder eine Richtlinie für das AWS-Konto bereit. Fügen Sie dem Konto einzelne oder mehrere ARNs des Typs Assume role policy (Rollenzuordnung annehmen) hinzu. Wählen Sie die AWS-Partition und Regionen aus, in denen sich Ihre AWS-Ressourcen befinden. Geben Sie Integrationseinstellungen für AWS Security Hub und Amazon Detective an. Überprüfen Sie Ihre vorhandene Konfiguration.
  5. Konfigurieren Sie die Protokollquellentypen und Protokollquellen für den Service so, dass die Angriffe aus den Ereignissen, die von den Protokollquellen aufgenommen werden, in den Diagrammen Angriffsübersicht angezeigt werden.
    Sie können bis zu 100 Protokollquellen und Protokollquellentypen einrichten. Sie können jeden Protokollquellentyp und jede Protokollquelle aus der Konfiguration entfernen.
  6. Wenn Sie Ihre IAM-Benutzerinformationen aus der App-Datenbank löschen möchten, klicken Sie im Abschnitt Data Management auf Löschen . Die Benutzerinformationen werden nur aus der App gelöscht, nicht aus AWS oder QRadar.
  7. Klicken Sie auf Festlegen , um Ihre Änderungen zu speichern.