Adición de un origen de registro de Amazon CloudFront utilizando el protocolo Amazon Web Services y Kinesis Data Streams

Si desea recopilar registros de CloudFront de Amazon Kinesis Data Streams, añada un origen de registro en QRadar Console para que Amazon CloudFront se pueda comunicar con QRadar utilizando el protocolo Amazon Web Services .

Procedimiento

  1. La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de auditoría de Amazon CloudFront utilizando el protocolo Amazon Web Services :
    Tabla 1. Amazon Web Services para Amazon Kinesis Data Streams
    Parámetro Descripción
    Configuración de protocolo Seleccione Amazon Web Services en la lista Configuración de protocolo.
    Método de autenticación
    ID de clave de acceso/Clave secreta
    Autenticación estándar que se puede utilizar desde cualquier lugar.
    EC2 Rol de IAM de instancia
    Si el host gestionado de QRadar se ejecuta en una instancia de AWS EC2 , al elegir esta opción se utiliza el rol de IAM de los metadatos asignados a la instancia para la autenticación. No se necesitan claves. Este método solo funciona para los hosts gestionados que se ejecutan en un contenedor AWS EC2 .
    Clave de acceso

    El ID de clave de acceso que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .

    Si ha seleccionado ID de clave de acceso/clave secreta o Asumir rol de IAM, se muestra el parámetro Clave de acceso .

    Clave secreta

    La clave secreta que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .

    Si ha seleccionado ID de clave de acceso/clave secreta o Asumir rol de IAM, se visualiza el parámetro Clave secreta .

    Asumir un rol de IAM Habilite esta opción para autenticarse con una clave de acceso o un rol de IAM de instancia de EC2 . A continuación, puede asumir temporalmente un rol de IAM para el acceso.
    Asumir rol ARN El ARN completo del rol a asumir. Debe empezar por arn: y no puede contener espacios iniciales ni finales ni espacios dentro del ARN.

    Si ha habilitado Asumir un rol de IAM, se muestra el parámetro Asumir rol ARN .

    Asumir nombre de sesión de rol El nombre de sesión del rol que se va a asumir. El valor predeterminado es QRadarAWSSession. Déjelo como valor predeterminado si no necesita cambiarlo. Este parámetro sólo puede contener caracteres alfanuméricos en mayúsculas y minúsculas, subrayados o cualquiera de los caracteres siguientes: =,.@-

    Si ha habilitado Asumir un rol de IAM, se muestra el parámetro Asumir nombre de sesión de rol .

    Asumir ID externo de rol

    Asumir ID externo de rol es un identificador opcional que es necesario para asumir un rol en una cuenta diferente.

    Si el administrador de cuentas, al que pertenece el rol, le proporciona un ID externo, inserte ese valor en el parámetro Asumir ID externo de rol .

    Este valor puede ser una serie, una frase de contraseña, un GUID o un número de cuenta. Para obtener más información, consulte la documentación de AWS Utilización de un ID externo para el acceso de terceros.

    Regiones Conmute cada región asociada con el servicio web de Amazon del que desea recopilar registros.
    ServicioAWS En la lista ServicioAWS , seleccione Corrientes de datos Kinesis.
    Secuencia de datos de Kinesis

    La corriente de datos de Kinesis desde la que se van a consumir los datos.

    Habilitar opciones avanzadas de Kinesis Habilite los siguientes valores de configuración avanzada opcionales. Los valores de opción avanzados sólo se utilizan cuando se elige esta opción; de lo contrario, se utilizan los valores predeterminados.
    Posición inicial en corriente
    Esta opción controla qué datos se extraen de un origen de registro recién configurado. Seleccione Más reciente para extraer los últimos datos disponibles. Seleccione Recortar horizonte para extraer los datos más antiguos disponibles.
    Recuento de hebras Worker de Kinesis
    El número de hebras Worker que se van a utilizar para el proceso de secuencia de datos de Kinesis. Cada hebra de trabajo puede procesar aproximadamente 10000-20000 sucesos por segundo en función del tamaño de registro y la carga del sistema. Si el origen de registro no puede procesar los nuevos datos en la secuencia, puede aumentar el número de hebras aquí hasta un máximo de 16. El rango permitido es de 1 a 16. El valor predeterminado es 2.
    Intervalo de punto de comprobación
    El intervalo (en segundos) en el que se van a establecer los números de secuencia de datos de punto de comprobación. Cada registro de un fragmento de una corriente de datos Kinesis tiene un número de secuencia. La comprobación de la posición permite que este fragmento reanude el proceso en el mismo punto si el proceso falla o se reinicia un servicio. Un intervalo más frecuente reduce la duplicación de datos, pero aumenta el uso de Amazon Dynamo DB. El rango permitido es de 1 a 3600 segundos. El valor predeterminado es 10 segundos.
    Aplicación Kinesis
    Deje esta opción en blanco para que este origen de registro consuma datos de todos los fragmentos disponibles en la corriente de datos de Kinesis. Para que varias fuentes de registro en varios procesadores de eventos escalen el consumo de registros sin pérdidas ni duplicaciones, utilice una Aplicación Kinesis común en todas esas fuentes de registro (Ejemplo: ProdKinesisConsumers).
    Partición
    Seleccione esta opción para recopilar datos de una partición específica en la corriente de datos de Kinesis especificando un nombre de partición.
    Extraer suceso original

    Reenvía sólo el suceso original que se ha añadido a la corriente de datos de Kinesis.

    Los registros de Kinesis envuelven los sucesos que reciben con metadatos adicionales. Seleccione esta opción si sólo desea el suceso original que se ha enviado a AWS sin los metadatos de secuencia adicionales a través de Kinesis.

    El suceso original es el valor de la clave de mensaje que se extrae del registro de Kinesis. El siguiente ejemplo de suceso de registros de Kinesis muestra el suceso original que se extrae del registro de Kinesis en el texto resaltado:

    {"owner":"123456789012","subscriptionFilters":["allEvents"],
    "logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100",
    "message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\",
    \"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\",
    \"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\",
    \"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\",
    \"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\",
    \"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\",
    \"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null,
    \"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\",
    \"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}
    Utilizar como origen de registro de pasarela

    Seleccione esta opción para que los sucesos recopilados fluyan a través del motor de QRadar Traffic Analysis y para que QRadar detecte automáticamente uno o varios orígenes de registro.

    Cuando selecciona esta opción, el Patrón de identificador de origen de registro se puede utilizar opcionalmente para definir un Identificador de origen de registro personalizado para los sucesos que se están procesando.

    Patrón de identificador de origen de registro

    Si ha seleccionado Utilizar como origen de registro de pasarela, puede definir un identificador de origen de registro personalizado para los sucesos que se están procesando y para que los orígenes de registro se descubran automáticamente cuando sea aplicable. Si no configura el Patrón de identificador de origen de registro, QRadar recibe sucesos como orígenes de registro genéricos desconocidos.

    Utilice pares de clave-valor para definir el identificador de origen de registro personalizado. La clave es la serie de formato de identificador, que es el origen o valor de origen resultante. El valor es el patrón de expresión regular asociado que se utiliza para evaluar la carga útil actual. Este valor también da soporte a grupos de captura que se pueden utilizar para personalizar más la clave.

    Defina varios pares de clave-valor escribiendo cada patrón en una línea nueva. Se evalúan varios patrones en el orden en que se listan. Cuando se encuentra una coincidencia, se visualiza un identificador de origen de registro personalizado.

    Los ejemplos siguientes muestran varias funciones de pares de clave-valor.
    Patrones
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Sucesos
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Identificador de origen de registro personalizado resultante
    VPC-ACCEPT-Correcto
    Utilizar análisis predictivo Si habilita este parámetro, un algoritmo extrae patrones de identificador de origen de registro de sucesos sin ejecutar la expresión regular para cada suceso, lo que aumenta la velocidad de análisis.
    Sugerencia: En circunstancias excepcionales, el algoritmo puede realizar predicciones incorrectas. Habilite el análisis predictivo sólo para los tipos de origen de registro que espera que reciban tasas de sucesos altas y que requieran un análisis más rápido.
    Utilizar proxy

    Si QRadar accede al servicio web de Amazon utilizando un proxy, seleccione esta opción.

    Si el proxy requiere autenticación, configure los campos Servidor proxy, Puerto proxy, Nombre de usuario proxyy Contraseña de proxy .

    Si el proxy no requiere autenticación, configure el campo IP de proxy o nombre de host .

    Regulador de EPS

    El número máximo de sucesos por segundo que QRadar ingiere.

    Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

    El valor predeterminado es de 5000.

  2. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.

    Los registros CloudFront reales se envuelven en una carga útil TSV (Kinesis Data Streams tab-Separado value):

    Tabla 2. Mensaje de ejemplo de secuencias de datos de Kinesis soportado por Amazon CloudFront DSM
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Hit_ok Solicitud satisfactoria
    1663583003.838	2001:DB8:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF	timeToFirstByte	status	scbytes	GET	https	host	/uri	csbytes	xEdgeLocation	xedgeRequestId	xHostHeader	timeTaken	csProtocolVersion	cIpversion	userAgent	csReferer	cs-cookie	csUriQuery	xEdgeResultResponseType	xForwardedFor	sslProtocol	sslCipher	xEdgeResultType	fleEncryptedFields	fleStatus	scContentType	scContentLen	scRangeStart	scRangeEnd	80	xEdgeDetailedResultType	country	csAcceptEncoding	csAccept	cacheBehaviour	csHeader	csHeaderName	csHeaderCount