Integration mit AWS Security Hub durchführen

Aktivieren Sie die Security Hub-Konsole des vertrauenswürdigen AWS -Kontos, um Angriffe zu empfangen, die sich auf AWS -Protokollquellen von QRadar®beziehen. Nach der Konfiguration in IBM® QRadar Cloud Visibilitykönnen Sie die Angriffe an AWS Security Hub senden, damit sie zusammen mit anderen Ergebnissen angezeigt und analysiert werden.

Vorbereitende Schritte

Es muss Version 1.2.4 des Content-Packs für Amazon AWS installiert sein.

Vorgehensweise

  1. Führen Sie die folgenden Schritte durch, um den Security Hub unter AWS für den Empfang von Angriffen von QRadar Cloud Visibilityzu aktivieren:
    1. Melden Sie sich an der Amazon-Konsole unter https://console.aws.amazon.com (https://console.aws.amazon.com) des vertrauenswürdigen Kontos an, das Sie in t_Qapps_CSA_configure_trusted_AWS_account.html#task_ety_k32_fhberstellt haben.
    2. Rufen Sie Sicherheit, Identität & Konformitätauf, wählen Sie Security Hub aus und klicken Sie dann auf Security Hub aktivieren.
    3. Wählen Sie in der Security Hub-Konsole Integrationenaus, wählen Sie IBM: QRadar SIEM aus der Providerliste aus und klicken Sie auf Integration aktivieren.
  2. Führen Sie die folgenden Schritte aus, um QRadar Cloud Visibility für das Senden von Angriffen an AWS Security Hub zu konfigurieren:
    1. Klicken Sie in der QRadar -Konsole auf die Registerkarte Admin .
    2. Klicken Sie auf Apps > Cloud Visibility > Konfiguration.
    3. Klicken Sie auf die Registerkarte AWS und wählen Sie das Kontrollkästchen Enable Amazon AWS dashboard and other capabilities aus.
    4. Wenn Sie einen Proxy-Server benötigen, um eine Verbindung zu Ihrem Amazon AWS -Konto herzustellen, konfigurieren Sie die Einstellungen im Abschnitt Proxy-Konfiguration und klicken Sie dann auf Überprüfen.
    5. Klicken Sie auf AWS -Assistent für Ressourcenzugriffsberechtigungen.
    6. Wählen Sie AWS -Kontoberechtigungsnachweise oder Integrationsoptionen ändern aus und klicken Sie auf Weiter.
    7. Geben Sie die AWS-Berechtigungsnachweise ein.
    8. Wählen Sie die AWS-Partition und Regionen aus, in denen sich Ihre AWS-Ressourcen befinden.
    9. Wählen Sie das Kontrollkästchen Integration von AWS Security Hub aktivieren aus und geben Sie die Berechtigungsnachweise für das Security Hub-Konto und die Region ein.
    10. Optional: Wählen Sie das Kontrollkästchen Neue und aktualisierte Angriffe automatisch an AWS Security Hub senden aus.
    11. Klicken Sie auf Weiter und befolgen Sie die Anweisungen des Assistenten.
    12. Klicken Sie nach Beendigung des Assistenten auf Fertigstellen.

Nächste Schritte

Angriffe an AWS Security Hub senden