CloudTrail-Protokollquellen erstellen und bearbeiten

Zeigen Sie eine Übersicht über CloudTrails an, die Sie über alle Amazon- AWS -Konten verfügen, sehen Sie, welche QRadar® CloudTrail -Protokollquellen derzeit eingerichtet sind, und zeigen Sie diese Protokollquellen an oder bearbeiten Sie sie.

Vorbereitende Schritte

Wenn Sie Informationen zur Protokollquelle ändern möchten, bitten Sie Ihren Administrator, Ihnen die Berechtigung für die Verwaltung von Protokollquellen zu erteilen.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Dienstprogramme zur Konfiguration von AWS -Services für QRadar auf Protokollquellen > CloudTrail Protokolle.
  2. Optional: Filtern Sie die Protokollquellen nach dem Grad, bis zu dem Regionen abgedeckt sind, oder nach den Warnungen oder Fehlern für jede Protokollquelle. Greifen Sie auf die Seitenleiste Filter zu, indem Sie auf das Filtersymbol in der linken oberen Ecke der Seite klicken.
  3. Um eine Protokollquelle zu erstellen, klicken Sie in der Spalte QRadar -Protokollquelle auf Erstellen .
    1. Wählen Sie aus, wie QRadar Daten aus AWS (SQS-Warteschlange (Simple Queue Service) oder S3 mithilfe einer REST-API mit einer Verzeichnispräfixmethode erfassen soll, und klicken Sie auf Weiter.
      Bei Auswahl von SQS wird standardmäßig die Option für die Verwendung einer vorhandenen SQS-Warteschlange ausgewählt. Informationen zum Erstellen einer neuen SQS-Warteschlange finden Sie in Schritt 4.
    2. Erstellen Sie die Protokollquelle und klicken Sie auf Übergeben.
  4. Gehen Sie wie folgt vor, um eine neue SQS-Warteschlange auf der Seite Protokollquelle erstellen zu erstellen:
    1. Folgen Sie der Gruppe mit den verknüpften Anweisungen im IBM Knowledge Center.
    2. Klicken Sie auf der Seite Protokollquelle erstellen auf Aktualisieren, wählen Sie die URLder neu erstellten SQS-Warteschlange aus und klicken Sie auf Weiter.
    3. Erstellen Sie die Protokollquelle und klicken Sie anschließend auf Übergeben.
  5. Optional: Klicken Sie zum Bearbeiten einer Protokollquelle auf den Link des Protokollquellennamens in der Spalte QRadar -Protokollquelle , klicken Sie auf Bearbeitenund füllen Sie das Konfigurationsfenster aus, das geöffnet wird. Klicken Sie auf Übergeben , wenn Sie fertig sind.
  6. Optional: Um eine Protokollquelle zu löschen, klicken Sie auf den Link des Protokollquellennamens in der Spalte QRadar -Protokollquelle und anschließend in der Protokollquellenzusammenfassungauf Löschen .
    Diese Aktion kann nicht rückgängig gemacht werden.