Adición de un origen de registro de Amazon CloudFront utilizando el protocolo Amazon Web Services y Kinesis Data Streams
Si desea recopilar registros de CloudFront de Amazon Kinesis Data Streams, añada un origen de registro en QRadar Console para que Amazon CloudFront se pueda comunicar con QRadar utilizando el protocolo Amazon Web Services .
Procedimiento
- La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de auditoría de Amazon CloudFront utilizando el protocolo Amazon Web Services :
Tabla 1. Amazon Web Services para Amazon Kinesis Data Streams Parámetro Descripción Configuración de protocolo Seleccione Amazon Web Services en la lista Configuración de protocolo. Método de autenticación - ID de clave de acceso/Clave secreta
- Autenticación estándar que se puede utilizar desde cualquier lugar.
- EC2 Rol de IAM de instancia
- Si el host gestionado de QRadar se ejecuta en una instancia de AWS EC2 , al elegir esta opción se utiliza el rol de IAM de los metadatos asignados a la instancia para la autenticación. No se necesitan claves. Este método solo funciona para los hosts gestionados que se ejecutan en un contenedor AWS EC2 .
Clave de acceso El ID de clave de acceso que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .
Si ha seleccionado ID de clave de acceso/clave secreta o Asumir rol de IAM, se muestra el parámetro Clave de acceso .
Clave secreta La clave secreta que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .
Si ha seleccionado ID de clave de acceso/clave secreta o Asumir rol de IAM, se visualiza el parámetro Clave secreta .
Asumir un rol de IAM Habilite esta opción para autenticarse con una clave de acceso o un rol de IAM de instancia de EC2 . A continuación, puede asumir temporalmente un rol de IAM para el acceso. Asumir rol ARN El ARN completo del rol a asumir. Debe empezar por arn:
y no puede contener espacios iniciales ni finales ni espacios dentro del ARN.Si ha habilitado Asumir un rol de IAM, se muestra el parámetro Asumir rol ARN .
Asumir nombre de sesión de rol El nombre de sesión del rol que se va a asumir. El valor predeterminado es QRadarAWSSession. Déjelo como valor predeterminado si no necesita cambiarlo. Este parámetro sólo puede contener caracteres alfanuméricos en mayúsculas y minúsculas, subrayados o cualquiera de los caracteres siguientes: =,.@- Si ha habilitado Asumir un rol de IAM, se muestra el parámetro Asumir nombre de sesión de rol .
Asumir ID externo de rol Asumir ID externo de rol es un identificador opcional que es necesario para asumir un rol en una cuenta diferente.
Si el administrador de cuentas, al que pertenece el rol, le proporciona un ID externo, inserte ese valor en el parámetro Asumir ID externo de rol .
Este valor puede ser una serie, una frase de contraseña, un GUID o un número de cuenta. Para obtener más información, consulte la documentación de AWS Utilización de un ID externo para el acceso de terceros.
Regiones Conmute cada región asociada con el servicio web de Amazon del que desea recopilar registros. ServicioAWS En la lista ServicioAWS , seleccione Corrientes de datos Kinesis. Secuencia de datos de Kinesis La corriente de datos de Kinesis desde la que se van a consumir los datos.
Habilitar opciones avanzadas de Kinesis Habilite los siguientes valores de configuración avanzada opcionales. Los valores de opción avanzados sólo se utilizan cuando se elige esta opción; de lo contrario, se utilizan los valores predeterminados. - Posición inicial en corriente
- Esta opción controla qué datos se extraen de un origen de registro recién configurado. Seleccione Más reciente para extraer los últimos datos disponibles. Seleccione Recortar horizonte para extraer los datos más antiguos disponibles.
- Recuento de hebras Worker de Kinesis
- El número de hebras Worker que se van a utilizar para el proceso de secuencia de datos de Kinesis. Cada hebra de trabajo puede procesar aproximadamente 10000-20000 sucesos por segundo en función del tamaño de registro y la carga del sistema. Si el origen de registro no puede procesar los nuevos datos en la secuencia, puede aumentar el número de hebras aquí hasta un máximo de 16. El rango permitido es de 1 a 16. El valor predeterminado es 2.
- Intervalo de punto de comprobación
- El intervalo (en segundos) en el que se van a establecer los números de secuencia de datos de punto de comprobación. Cada registro de un fragmento de una corriente de datos Kinesis tiene un número de secuencia. La comprobación de la posición permite que este fragmento reanude el proceso en el mismo punto si el proceso falla o se reinicia un servicio. Un intervalo más frecuente reduce la duplicación de datos, pero aumenta el uso de Amazon Dynamo DB. El rango permitido es de 1 a 3600 segundos. El valor predeterminado es 10 segundos.
- Aplicación Kinesis
- Deje esta opción en blanco para que este origen de registro consuma datos de todos los fragmentos disponibles en la corriente de datos de Kinesis. Para que varias fuentes de registro en varios procesadores de eventos escalen el consumo de registros sin pérdidas ni duplicaciones, utilice una Aplicación Kinesis común en todas esas fuentes de registro (Ejemplo: ProdKinesisConsumers).
- Partición
- Seleccione esta opción para recopilar datos de una partición específica en la corriente de datos de Kinesis especificando un nombre de partición.
Extraer suceso original Reenvía sólo el suceso original que se ha añadido a la corriente de datos de Kinesis.
Los registros de Kinesis envuelven los sucesos que reciben con metadatos adicionales. Seleccione esta opción si sólo desea el suceso original que se ha enviado a AWS sin los metadatos de secuencia adicionales a través de Kinesis.
El suceso original es el valor de la clave de mensaje que se extrae del registro de Kinesis. El siguiente ejemplo de suceso de registros de Kinesis muestra el suceso original que se extrae del registro de Kinesis en el texto resaltado:
{"owner":"123456789012","subscriptionFilters":["allEvents"], "logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100", "message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\", \"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\", \"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\", \"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\", \"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\", \"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\", \"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null, \"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\", \"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}Utilizar como origen de registro de pasarela Seleccione esta opción para que los sucesos recopilados fluyan a través del motor de QRadar Traffic Analysis y para que QRadar detecte automáticamente uno o varios orígenes de registro.
Cuando selecciona esta opción, el Patrón de identificador de origen de registro se puede utilizar opcionalmente para definir un Identificador de origen de registro personalizado para los sucesos que se están procesando.
Patrón de identificador de origen de registro Si ha seleccionado Utilizar como origen de registro de pasarela, puede definir un identificador de origen de registro personalizado para los sucesos que se están procesando y para que los orígenes de registro se descubran automáticamente cuando sea aplicable. Si no configura el Patrón de identificador de origen de registro, QRadar recibe sucesos como orígenes de registro genéricos desconocidos.
Utilice pares de clave-valor para definir el identificador de origen de registro personalizado. La clave es la serie de formato de identificador, que es el origen o valor de origen resultante. El valor es el patrón de expresión regular asociado que se utiliza para evaluar la carga útil actual. Este valor también da soporte a grupos de captura que se pueden utilizar para personalizar más la clave.
Defina varios pares de clave-valor escribiendo cada patrón en una línea nueva. Se evalúan varios patrones en el orden en que se listan. Cuando se encuentra una coincidencia, se visualiza un identificador de origen de registro personalizado.
Los ejemplos siguientes muestran varias funciones de pares de clave-valor.- Patrones
VPC=\sREJECT\sFAILURE$1=\s(REJECT)\sOKVPC-$1-$2=\s(ACCEPT)\s(OK)
- Sucesos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
- Identificador de origen de registro personalizado resultante
- VPC-ACCEPT-Correcto
Utilizar análisis predictivo Si habilita este parámetro, un algoritmo extrae patrones de identificador de origen de registro de sucesos sin ejecutar la expresión regular para cada suceso, lo que aumenta la velocidad de análisis. Sugerencia: En circunstancias excepcionales, el algoritmo puede realizar predicciones incorrectas. Habilite el análisis predictivo sólo para los tipos de origen de registro que espera que reciban tasas de sucesos altas y que requieran un análisis más rápido.Utilizar proxy Si QRadar accede al servicio web de Amazon utilizando un proxy, seleccione esta opción.
Si el proxy requiere autenticación, configure los campos Servidor proxy, Puerto proxy, Nombre de usuario proxyy Contraseña de proxy .
Si el proxy no requiere autenticación, configure el campo IP de proxy o nombre de host .
Regulador de EPS El número máximo de sucesos por segundo que QRadar ingiere.
Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.
El valor predeterminado es de 5000.
- Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.
Los registros CloudFront reales se envuelven en una carga útil TSV (Kinesis Data Streams tab-Separado value):
Tabla 2. Mensaje de ejemplo de secuencias de datos de Kinesis soportado por Amazon CloudFront DSM Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo Hit_ok Solicitud satisfactoria 1663583003.838 2001:DB8:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF timeToFirstByte status scbytes GET https host /uri csbytes xEdgeLocation xedgeRequestId xHostHeader timeTaken csProtocolVersion cIpversion userAgent csReferer cs-cookie csUriQuery xEdgeResultResponseType xForwardedFor sslProtocol sslCipher xEdgeResultType fleEncryptedFields fleStatus scContentType scContentLen scRangeStart scRangeEnd 80 xEdgeDetailedResultType country csAcceptEncoding csAccept cacheBehaviour csHeader csHeaderName csHeaderCount