Adición de un origen de registro de Amazon AWS CloudTrail en QRadar Console utilizando una cola SQS

Si desea recopilar registros de AWS CloudTrail de varias cuentas o regiones en un grupo Amazon S3 , añada un origen de registro en QRadar Console para que Amazon AWS CloudTrail pueda comunicarse con QRadar utilizando el protocolo de API REST de Amazon AWS S3 y una cola de Servicio de cola simple (SQS).

Procedimiento

  1. Utilice la tabla siguiente para establecer los parámetros para un origen de registro de Amazon AWS CloudTrail que utiliza el protocolo de API REST AWS S3 de Amazon y una cola SQS.
    Tabla 1. Amazon AWS S3 Parámetros de origen de registro de protocolo de API REST
    Parámetro Descripción
    Tipo de origen de registro Amazon AWS CloudTrail
    Configuración de protocolo API REST de Amazon AWS S3
    Identificador de origen de registro

    Escriba un nombre exclusivo para el origen de registro.

    El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro de Amazon AWS CloudTrail configurado, es posible que desee identificar el primer origen de registro como awscloudtrail1, el segundo origen de registro como awscloudtrail2y el tercer origen de registro como awscloudtrail3.

    Método de autenticación
    ID de clave de acceso/Clave secreta
    Autenticación estándar que se puede utilizar desde cualquier lugar.
    Asumir rol de IAM
    Autentique con claves y, a continuación, asuma temporalmente un rol para el acceso. Esta opción sólo está disponible cuando selecciona SQS Event Notifications para el Método de recopilación S3. El S3 Método de recopilación soportado es Utilizar un prefijo específico.
    EC2 Rol de IAM de instancia
    Si el host gestionado se ejecuta en una instancia de AWS EC2 , al elegir esta opción se utiliza el rol de IAM de los metadatos de instancia asignados a la instancia para la autenticación; no se necesitan claves. Este método solo funciona para los hosts gestionados que se ejecutan en un contenedor AWS EC2 .
    ID de clave de acceso

    Si ha seleccionado ID de clave de acceso/clave secreta para el Método de autenticación, se visualiza el parámetro ID de clave de acceso .

    El ID de clave de acceso que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS . Este valor también es el ID de clave de acceso que se utiliza para acceder al grupo AWS S3 .

    Clave secreta

    Si ha seleccionado ID de clave de acceso/clave secreta para el Método de autenticación, se muestra el parámetro ID de clave secreta .

    La clave secreta que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS . Este valor también es el ID de clave secreta que se utiliza para acceder al grupo AWS S3 .

    Formato de suceso Seleccione AWS Cloud Trail JSON. El origen de registro recupera sucesos con formato JSON.
    S3 Método de recopilación Seleccione SQS Event Notifications.
    URL la cola SQS

    Introduzca la URL completa, empezando por https://, de la cola SQS configurada para recibir notificaciones de eventos ObjectCreate de S3.

    Nombre de región La región en la que se encuentra la cola SQS o el grupo S3 .

    Ejemplo: us-east-1, eu-west-1, ap-northeast-3

    Utilizar como origen de registro de pasarela Seleccione esta opción para que los sucesos recopilados fluyan a través del motor de QRadar Traffic Analysis y para que QRadar detecte automáticamente uno o varios orígenes de registro.
    Patrón de identificador de origen de registro

    Esta opción está disponible cuando se establece Utilizar como origen de registro de pasarela en sí.

    Utilice esta opción si desea definir un identificador de origen de registro personalizado para los sucesos que se están procesando. Este campo acepta pares de clave-valor para definir el identificador de origen de registro personalizado, donde la clave es la serie de formato de identificador y el valor es el patrón de expresión regular asociado. Puede definir varios pares de clave-valor especificando un patrón en una línea nueva. Cuando se utilizan varios patrones, se evalúan en orden hasta que se encuentra una coincidencia y se puede devolver un identificador de origen de registro personalizado.

    Mostrar opciones avanzadas Seleccione esta opción si desea personalizar los datos de suceso.
    File Pattern

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    Escriba una expresión regular para el patrón de archivo que coincida con los archivos que desea extraer; por ejemplo, .*?\.json\.gz

    Directorio local

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    El directorio local en el recopilador de sucesos de destino. El directorio debe existir antes de que la API REST PROTOCOL de AWS S3 intente recuperar sucesos.

    URL punto final S3

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    La URL del punto de enlace que se utiliza para consultar la API REST AWS.

    Si la URL de su punto final es diferente de la predeterminada, escriba la URL su punto final. Por defecto es http://s3.amazonaws.com

    Utilizar acceso de estilo de vía de acceso S3

    Fuerza a las solicitudes S3 a utilizar el acceso de estilo de vía de acceso.

    Este método está en desuso por AWS. Sin embargo, es posible que sea necesario cuando utilice otras API compatibles con S3 . Por ejemplo, el estilo de vía de acceso https://s3.region.amazonaws.com/bucket-name/key-name se utiliza automáticamente cuando un nombre de grupo contiene un punto (.). Por lo tanto, esta opción no es necesaria, pero se puede utilizar.

    Utilizar proxy

    Si QRadar accede al servicio web de Amazon utilizando un proxy, habilite Utilizar proxy.

    Si el proxy requiere autenticación, configure los campos Servidor proxy, Puerto proxy, Nombre de usuario proxyy Contraseña de proxy .

    Si el proxy no requiere autenticación, configure los campos Servidor proxy y Puerto proxy .

    Recurrencia Frecuencia con la que se realiza un sondeo para buscar nuevos datos.

    Si utiliza el método de recopilación de sucesos SQS, SQS Event Notifications puede tener un valor mínimo de 10 (segundos). Debido a que el sondeo de cola SQS puede producirse con más frecuencia, se puede utilizar un valor inferior.

    Si está utilizando el método de recopilación de sucesos de prefijo de directorio, Utilizar un prefijo específico tiene un valor mínimo de 60 (segundos) o 1M. Puesto que cada solicitud listBucket a un grupo AWS S3 incurre en un coste para la cuenta propietaria del grupo, un valor de recurrencia menor aumenta el coste.

    Escriba un intervalo de tiempo para determinar la frecuencia con la que se realiza el sondeo para los datos nuevos. El intervalo de tiempo puede incluir valores en horas (H), minutos (M) o días (D). Por ejemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos.

    Regulador de EPS

    El número máximo de sucesos por segundo que QRadar ingiere.

    Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

    El valor predeterminado es de 5000.

  2. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.
    Tabla 2. Mensaje de ejemplo de Amazon AWS CloudTrail soportado por Amazon AWS CloudTrail.
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Inicio de sesión de consola Suceso de auditoría general
    {"eventVersion":"1.02",
    "userIdentity":{"type":"IAMUser",
    "principalId":"XXXXXXXXXXXXXXXXXXXXX",
    "arn":"arn:aws:iam::<Account_number>:user/
    xx.xxccountId":"<Account_number>","userName":
    "<Username>"},"eventTime":
    "2016-05-04T14:10:58Z","eventSource":
    "f.amazonaws.com","eventName":
    "ConsoleLogin","awsRegion":
    "us-east-1","sourceIPAddress":
    "<Source_IP_address> Agent":"Mozilla/5.0
     (Windows NT 6.1; Win64; x64)
     AppleWebKit/537.36 (KHTML, like Gecko)
     Chrome/50.0.1.1 Safari/537.36",
    "requestParameters":null,
    "responseElements":
    {"ConsoleLogin":"Success"},
    "additionalEventData":
    {"LoginTo":"www.webpage.com",
    "MobileVersion":"No","MFAUsed":"No"},
    "eventID":"xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
    "eventType":"AwsConsoleSignIn",
    "recipientAccountId":"<Account_ID>"}