Adición de un origen de registro de Amazon AWS CloudTrail utilizando el protocolo Amazon Web Services y los registros de CloudWatch

Si desea recopilar registros de AWS CloudTrail de los registros de Amazon CloudWatch , añada un origen de registro en QRadar Console para que Amazon AWS CloudTrail pueda comunicarse con QRadar utilizando el protocolo Amazon Web Services .

Procedimiento

  1. En la tabla siguiente se describen los parámetros que requieren valores específicos para recopilar sucesos de auditoría de Amazon AWS CloudTrail utilizando el protocolo Amazon Web Services :
    Tabla 1. Parámetros de origen de registro de Amazon Web Services para AWS CloudWatch Logs
    Parámetro Descripción
    Configuración de protocolo Seleccione Amazon Web Services en la lista Configuración de protocolo.
    Método de autenticación
    ID de clave de acceso/Clave secreta
    Autenticación estándar que se puede utilizar desde cualquier lugar.
    EC2 Rol de IAM de instancia
    Si su host QRadar gestionado se ejecuta en una instancia de AWS EC2, al seleccionar esta opción se utiliza la función IAM de los metadatos asignados a la instancia para la autenticación. No se necesitan claves. Este método solo funciona para hosts gestionados que se ejecutan dentro de un contenedor de AWS EC2.
    Clave de acceso

    El ID de clave de acceso que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .

    Si ha seleccionado ID de clave de acceso/clave secreta o Asumir rol de IAM, se muestra el parámetro Clave de acceso .

    Clave secreta

    La clave secreta que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .

    Si ha seleccionado ID de clave de acceso/clave secreta o Asumir rol de IAM, se visualiza el parámetro Clave secreta .

    Asumir un rol de IAM Habilite esta opción autenticándose con una clave de acceso o un rol de IAM de instancia de EC2 . A continuación, puede asumir temporalmente un rol de IAM para el acceso.
    Asumir rol ARN El ARN completo del rol a asumir. Debe empezar por arn: y no puede contener espacios iniciales ni finales ni espacios dentro del ARN.

    Si ha habilitado Asumir un rol de IAM, se muestra el parámetro Asumir rol ARN .

    Asumir nombre de sesión de rol El nombre de sesión del rol que se va a asumir. El valor predeterminado es QRadarAWSSession. Déjelo como valor predeterminado si no necesita cambiarlo. Este parámetro sólo puede contener caracteres alfanuméricos en mayúsculas y minúsculas, subrayados o cualquiera de los caracteres siguientes: =,.@-

    Si ha habilitado Asumir un rol de IAM, se muestra el parámetro Asumir nombre de sesión de rol .

    Asumir ID externo de rol

    Asumir ID externo de rol es un identificador opcional que es necesario para asumir un rol en una cuenta diferente.

    Si el administrador de cuentas, al que pertenece el rol, le proporciona un ID externo, inserte ese valor en el parámetro Asumir ID externo de rol .

    Este valor puede ser una serie, una frase de contraseña, un GUID o un número de cuenta. Para obtener más información, consulte la documentación de AWS Utilización de un ID externo para el acceso de terceros.

    Regiones Conmute cada región asociada con el servicio web de Amazon del que desea recopilar registros.
    ServicioAWS En la lista ServicioAWS , seleccione Registros deCloudWatch.
    Grupo de registro
    El nombre del grupo de registro en Amazon CloudWatch del que desea recopilar registros.
    Sugerencia: Un único origen de registro recopila registros de CloudWatch de un grupo de registros a la vez. Si desea recopilar registros de varios grupos de registros, cree un origen de registro independiente para cada grupo de registros.
    Habilitar opciones avanzadas de CloudWatch Habilite los siguientes valores de configuración avanzada opcionales. Los valores de opción avanzados sólo se utilizan cuando se elige esta opción; de lo contrario, se utilizan los valores predeterminados.
    Secuencia de registro
    El nombre de la secuencia de registros dentro de un grupo de registros. Si desea recopilar registros de todas las secuencias de registro de un grupo de registros, deje este campo en blanco.
    Patrón de filtro
    Escriba un patrón para filtrar los sucesos recopilados. Este patrón no es un filtro de expresión regular. Sólo los sucesos que contienen el valor exacto que ha especificado se recopilan de los registros de CloudWatch . Si escribe ACCEPT como valor de patrón de filtro, sólo se recopilan los sucesos que contienen la palabra ACCEPT, tal como se muestra en el ejemplo siguiente.
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Retardo de evento
    Retardo en segundos para recopilar datos.
    Otras regiones
    En desuso. En su lugar, utilice Regiones .
    Extraer suceso original

    Reenvía sólo el suceso original que se ha añadido a los registros de CloudWatch .

    Los registros de CloudWatch envuelven los sucesos que reciben con metadatos adicionales. Seleccione esta opción si desea recopilar sólo el suceso original que se ha enviado a AWS sin los metadatos de secuencia adicionales a través de los registros de CloudWatch .

    El suceso original es el valor de la clave de mensaje que se extrae del registro de CloudWatch . El siguiente ejemplo de suceso de registro de CloudWatch muestra el suceso original extraído de CloudWatch Registros en texto resaltado:

    {LogStreamName: 123456786_CloudTrail_us-east-2,
    Timestamp: 1505744407363, Message: 
    {"eventVersion":"1.05","userIdentity":{"type":
    "IAMUser","principalId":"AAAABBBCCCDDDBBBCCC",
    "arn":"arn:aws:iam::1234567890:user/<username>",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"User-Name",
    "sessionContext":{"attributes":
    {"mfaAuthenticated":"false","creationDate":
    "2017-09-18T13:22:10Z"}},"invokedBy":
    "signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"192.0.2.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID":
    "a4914e00-1111-491d-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 335792223611111122479126672222222513333}
    Utilizar como origen de registro de pasarela

    Seleccione esta opción para que los sucesos recopilados fluyan a través del motor de QRadar Traffic Analysis y para que QRadar detecte automáticamente uno o varios orígenes de registro.

    Cuando selecciona esta opción, el Patrón de identificador de origen de registro se puede utilizar opcionalmente para definir un Identificador de origen de registro personalizado para los sucesos que se están procesando.

    Patrón de identificador de origen de registro

    Si ha seleccionado Utilizar como origen de registro de pasarela, puede definir un identificador de origen de registro personalizado para los sucesos que se están procesando y para que los orígenes de registro se descubran automáticamente cuando sea aplicable. Si no configura el Patrón de identificador de origen de registro, QRadar recibe sucesos como orígenes de registro genéricos desconocidos.

    Utilice pares de clave-valor para definir el identificador de origen de registro personalizado. La clave es la serie de formato de identificador, que es el origen o valor de origen resultante. El valor es el patrón de expresión regular asociado que se utiliza para evaluar la carga útil actual. Este valor también da soporte a grupos de captura que se pueden utilizar para personalizar más la clave.

    Defina varios pares de clave-valor escribiendo cada patrón en una línea nueva. Se evalúan varios patrones en el orden en que se listan. Cuando se encuentra una coincidencia, se visualiza un identificador de origen de registro personalizado.

    Los ejemplos siguientes muestran varias funciones de pares de clave-valor.
    Patrones
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Sucesos
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Identificador de origen de registro personalizado resultante
    VPC-ACCEPT-Correcto
    Utilizar análisis predictivo Si habilita este parámetro, un algoritmo extrae patrones de identificador de origen de registro de sucesos sin ejecutar la expresión regular para cada suceso, lo que aumenta la velocidad de análisis.
    Sugerencia: En circunstancias excepcionales, el algoritmo puede realizar predicciones incorrectas. Habilite el análisis predictivo sólo para los tipos de origen de registro que espera que reciban tasas de sucesos altas y que requieran un análisis más rápido.
    Utilizar proxy

    Si QRadar accede al servicio web de Amazon utilizando un proxy, seleccione esta opción.

    Si el proxy requiere autenticación, configure los campos Servidor proxy, Puerto proxy, Nombre de usuario proxyy Contraseña de proxy .

    Si el proxy no requiere autenticación, configure el campo IP de proxy o nombre de host .

    Regulador de EPS

    El número máximo de sucesos por segundo que QRadar ingiere.

    Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

    El valor predeterminado es de 5000.

  2. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.

    Los registros CloudTrail reales se envuelven en una carga útil JSON de registros de CloudWatch :

    Tabla 2. Amazon CloudTrail Registra el mensaje de ejemplo soportado por Amazon AWS CloudTrail DSM
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Describir las vías Actividad de lectura intentada
    {LogStreamName: 1234567890_CloudTrail_us
    -east-2,Timestamp: 1505744407363,Message: 
    {"eventVersion":"1.05","userIdentity":{"type"
    :"IAMUser","principalId":"AIDAIEGANDWTHAAUMATYA",
    "arn":"arn:aws:iam::1234567890:user/QRadar-ITeam",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"QRadar-ITeam",
    "sessionContext":{"attributes":{"mfaAuthenticated":
    "false","creationDate":"2017-09-18T13:22:10Z"}},
    "invokedBy":"signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"127.0.0.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "17b7a04c-99cca-11a1-9d83-43d5bce2d2fc",
    "eventID":"a4444e00-55e5-4444-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 33579222362711111111111111222222222222}