Adición de un origen de registro de Amazon AWS CloudTrail en QRadar Console utilizando un prefijo de directorio

Si desea recopilar registros de AWS CloudTrail de una sola cuenta y región en un grupo Amazon S3 , añada un origen de registro en QRadar Console para que Amazon AWS CloudTrail pueda comunicarse con QRadar utilizando el protocolo de API REST de Amazon AWS S3 con un prefijo de directorio.

Procedimiento

  1. Utilice la tabla siguiente para establecer los parámetros para un origen de registro de Amazon AWS CloudTrail que utiliza el protocolo de API REST AWS S3 de Amazon y un prefijo de diretcory.
    Tabla 1. Amazon AWS S3 Parámetros de origen de registro de protocolo de API REST
    Parámetro Descripción
    Tipo de origen de registro Amazon AWS CloudTrail
    Configuración de protocolo API REST de Amazon AWS S3
    Identificador de origen de registro

    Escriba un nombre exclusivo para el origen de registro.

    El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro de Amazon AWS CloudTrail configurado, es posible que desee identificar el primer origen de registro como awscloudtrail1, el segundo origen de registro como awscloudtrail2y el tercer origen de registro como awscloudtrail3.

    Método de autenticación
    ID de clave de acceso/Clave secreta
    Autenticación estándar que se puede utilizar desde cualquier lugar.
    Para obtener más información sobre la configuración de credenciales de seguridad, consulte Configuración de credenciales de seguridad para la cuenta de usuario de AWS.
    Asumir rol de IAM
    Autentique con claves y, a continuación, asuma temporalmente un rol para el acceso. Esta opción sólo está disponible cuando selecciona SQS Event Notifications para el Método de recopilación S3. El S3 Método de recopilación soportado es Utilizar un prefijo específico.
    Para obtener más información sobre la creación de usuarios de IAM y la asignación de roles, consulte Creación de un usuario de IAM en la consola de gestión de AWS.
    EC2 Rol de IAM de instancia
    Si el host gestionado se ejecuta en una instancia de AWS EC2 , al elegir esta opción se utiliza el rol de IAM de los metadatos de instancia asignados a la instancia para la autenticación; no se necesitan claves. Este método solo funciona para los hosts gestionados que se ejecutan en un contenedor AWS EC2 .
    ID de clave de acceso

    Si ha seleccionado ID de clave de acceso/clave secreta para el Método de autenticación, se visualiza el parámetro ID de clave de acceso .

    El ID de clave de acceso que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS . Este valor también es el ID de clave de acceso que se utiliza para acceder al grupo AWS S3 .

    Clave secreta

    Si ha seleccionado ID de clave de acceso/clave secreta para el Método de autenticación, se muestra el parámetro ID de clave secreta .

    La clave secreta que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS . Este valor también es el ID de clave secreta que se utiliza para acceder al grupo AWS S3 .

    Formato de suceso Seleccione AWS Cloud Trail JSON. El origen de registro recupera sucesos con formato JSON.
    S3 Método de recopilación Seleccione Utilizar un prefijo específico.
    Nombre de grupo

    El nombre del grupo AWS S3 donde se almacenan los archivos de registro.

    Prefijo de directorio

    La ubicación del directorio raíz en el grupo AWS S3 desde donde se recuperan los registros de CloudTrail ; por ejemplo, AWSLogs/<AccountNumber>/CloudTrail/<RegionName>/

    Para extraer archivos del directorio raíz de un grupo, debe utilizar una barra inclinada (/) en la vía de acceso del archivo Prefijo de directorio .

    Nota:
    • Al cambiar el valor de Prefijo de directorio se borra el marcador de archivo persistente. Todos los archivos que coinciden con el nuevo prefijo se descargan en la siguiente extracción.
    • La vía de acceso del archivo Prefijo de directorio no puede empezar con una barra inclinada (/) a menos que solo se utilice la barra inclinada para recopilar datos de la raíz del grupo.
    • Si se utiliza la vía de acceso del archivo Prefijo de directorio para especificar carpetas, no debe empezar la vía de acceso del archivo con una barra inclinada (por ejemplo, utilice folder1/folder2 en su lugar).
    Nombre de región La región en la que se encuentra la cola SQS o el grupo S3 .

    Ejemplo: us-east-1, eu-west-1, ap-northeast-3

    Utilizar como origen de registro de pasarela Seleccione esta opción para que los sucesos recopilados fluyan a través del motor de QRadar Traffic Analysis y para que QRadar detecte automáticamente uno o varios orígenes de registro.
    Patrón de identificador de origen de registro

    Esta opción está disponible cuando se establece Utilizar como origen de registro de pasarela en sí.

    Utilice esta opción si desea definir un identificador de origen de registro personalizado para los sucesos que se están procesando. Este campo acepta pares de clave-valor para definir el identificador de origen de registro personalizado, donde la clave es la serie de formato de identificador y el valor es el patrón de expresión regular asociado. Puede definir varios pares de clave-valor especificando un patrón en una línea nueva. Cuando se utilizan varios patrones, se evalúan en orden hasta que se encuentra una coincidencia y se puede devolver un identificador de origen de registro personalizado.

    Mostrar opciones avanzadas Seleccione esta opción si desea personalizar los datos de suceso.
    File Pattern

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    Escriba una expresión regular para el patrón de archivo que coincida con los archivos que desea extraer; por ejemplo, .*?\.json\.gz

    Directorio local

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    El directorio local en el recopilador de sucesos de destino. El directorio debe existir antes de que la API REST PROTOCOL de AWS S3 intente recuperar sucesos.

    URL punto final S3

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    La URL del punto de enlace que se utiliza para consultar la API REST AWS.

    Si la URL de su punto final es diferente de la predeterminada, escriba la URL su punto final. Por defecto es http://s3.amazonaws.com

    Utilizar acceso de estilo de vía de acceso S3

    Fuerza a las solicitudes S3 a utilizar el acceso de estilo de vía de acceso.

    Este método está en desuso por AWS. Sin embargo, es posible que sea necesario cuando utilice otras API compatibles con S3 . Por ejemplo, el estilo de vía de acceso https://s3.region.amazonaws.com/bucket-name/key-name se utiliza automáticamente cuando un nombre de grupo contiene un punto (.). Por lo tanto, esta opción no es necesaria, pero se puede utilizar.

    Utilizar proxy

    Si QRadar accede al servicio web de Amazon utilizando un proxy, habilite Utilizar proxy.

    Si el proxy requiere autenticación, configure los campos Servidor proxy, Puerto proxy, Nombre de usuario proxyy Contraseña de proxy .

    Si el proxy no requiere autenticación, configure los campos Servidor proxy y Puerto proxy .

    Recurrencia La frecuencia con la que el protocolo de API REST AWS S3 de Amazon se conecta a la API de nube de Amazon, comprueba si hay archivos nuevos y, si existen, los recupera. Cada acceso a un grupo AWS S3 supone un coste para la cuenta propietaria del grupo. Por lo tanto, un valor de recurrencia menor aumenta el coste.

    Escriba un intervalo de tiempo para determinar con qué frecuencia se explora el directorio remoto en busca de nuevos archivos de registro de sucesos. El valor mínimo es 1 minuto. El intervalo de tiempo puede incluir valores en horas (H), minutos (M) o días (D). Por ejemplo, 2H = 2 horas, 15 M = 15 minutos.

    Regulador de EPS

    El número máximo de sucesos por segundo que QRadar ingiere.

    Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

    El valor predeterminado es de 5000.

  2. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.
    Tabla 2. Mensaje de ejemplo de Amazon AWS CloudTrail soportado por Amazon AWS CloudTrail.
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Inicio de sesión de consola Suceso de auditoría general
    {"eventVersion":"1.02",
    "userIdentity":{"type":"IAMUser",
    "principalId":"XXXXXXXXXXXXXXXXXXXXX",
    "arn":"arn:aws:iam::<Account_number>:user/
    xx.xxccountId":"<Account_number>","userName":
    "<Username>"},"eventTime":
    "2016-05-04T14:10:58Z","eventSource":
    "f.amazonaws.com","eventName":
    "ConsoleLogin","awsRegion":
    "us-east-1","sourceIPAddress":
    "<Source_IP_address> Agent":"Mozilla/5.0
     (Windows NT 6.1; Win64; x64)
     AppleWebKit/537.36 (KHTML, like Gecko)
     Chrome/50.0.1.1 Safari/537.36",
    "requestParameters":null,
    "responseElements":
    {"ConsoleLogin":"Success"},
    "additionalEventData":
    {"LoginTo":"www.webpage.com",
    "MobileVersion":"No","MFAUsed":"No"},
    "eventID":"xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
    "eventType":"AwsConsoleSignIn",
    "recipientAccountId":"<Account_ID>"}