Creación de notificaciones ObjectCreated
Configure las notificaciones ObjectCreated para las carpetas que desea supervisar en el grupo.
Procedimiento
- Inicie sesión en la consola de gestión de AWS como administrador.
- Pulse Servicios, vaya a S3y, a continuación, seleccione un grupo.
- Pulse la pestaña Propiedades y, en el panel Sucesos , pulse Añadir notificación. Configure los parámetros para el nuevo suceso.La tabla siguiente muestra un ejemplo de una configuración de parámetro de notificación ObjectCreated :
Tabla 1. Ejemplo: Nueva configuración del parámetro de notificación ObjectCreated Parámetro Valor Nombre Escriba un nombre de su elección. Sucesos Seleccione Todos los sucesos de creación de objeto. Prefijo Registros AWS/ Sugerencia: Puede elegir un prefijo que contenga los datos que desea encontrar, en función de dónde se encuentren los datos y qué datos desea ir a la cola. Por ejemplo, AWSLogs/, CustomPrefix/AWSLogs/, AWSLogs/123456789012/.Sufijo json.gz Enviar a cola SQS Sugerencia: Puede enviar los datos de distintas carpetas a las mismas colas o a colas diferentes para que se ajusten a las necesidades de la colección o del arrendatario de QRadar . Elija uno o varios de los métodos siguientes:- Carpetas diferentes que van a colas diferentes
- Carpetas diferentes de grupos diferentes que van a la misma cola
- Todo desde un único grupo que va a una sola cola
- Todo desde varios grupos que van a una sola cola
SQS El Nombre de cola del paso 4 de Creación de la cola SQS que se utiliza para recibir las notificaciones de ObjectCreated. Figura 1. Ejemplo: Sucesos 
Imagen: © 2019 Amazon.com Inc. o sus filiales. Reservados todos los derechos.
En el ejemplo de la figura 1 de una configuración de parámetro, se crean notificaciones para AWSLogs/ desde la raíz del grupo. Cuando se utiliza esta configuración, todos los sucesos ObjectCreated desencadenan una notificación. Si hay varias cuentas y regiones en el grupo, todo se procesa. En este ejemplo, se utiliza json.gz . Este tipo de archivo puede cambiar en función de los datos que esté recopilando. En función del contenido del grupo, puede omitir la extensión o elegir una extensión que coincida con los datos que está buscando en las carpetas donde tiene los sucesos configurados.
Después de aproximadamente 5 minutos, se muestra la cola que contiene datos. En la columna Mensajes disponibles , puede ver el número de mensajes.Figura 2. Número de mensajes disponibles 
Imagen: © 2019 Amazon.com Inc. o sus filiales. Reservados todos los derechos.
- Pulse Serviciosy, a continuación, vaya a Servicios de cola simples.
- Pulse con el botón derecho del ratón en el Nombre de cola en el paso 4 de Creación de la cola SQS que se utiliza para recibir las notificaciones de ObjectCreatedy, a continuación, seleccione Ver/Suprimir mensajes para ver los mensajes.
Figura 3. Lista TEST de SecureQueue 
Imagen: © 2019 Amazon.com Inc. o sus filiales. Reservados todos los derechos.
Ejemplo: Mensaje de ejemplo{ "Records":[ { "eventVersion":"2.1", "eventSource":"aws:s3", "awsRegion":"us-east-2", "eventTime":"2018-12-19T01:51:03.251Z", "eventName":"ObjectCreated:Put", "userIdentity":{ "principalId":"AWS:AIDAIZLCFC5TZD36YHNZY" }, "requestParameters":{ "sourceIPAddress":"52.46.82.38" }, "responseElements":{ "x-amz-request-id":"6C05F1340AA50D21", "x-amz-id-2":"9e8KovdAUJwmYu1qnEv+urrO8T0vQ+UOpkPnFYLE6agmJSn745 /T3/tVs0Low/vXonTdATvW23M=" }, "s3":{ "s3SchemaVersion":"1.0", "configurationId":"test_SQS_Notification_1", "bucket":{ "name":"myBucketName", "ownerIdentity":{ "principalId":"A2SGQBYRFBZET" }, "arn":"arn:aws:s3:::myBucketName" }, "object":{ "key":"AWSLogs/123456789012/CloudTTrail/eu-west- 3/2018/12/19/123456789012_CloudTrail_eu-west-3_TestAccountTrail _us-east-2_20181219T014838Z.json.gz", "size":713, "eTag":"1ff1209e4140b4ff7a9d2b922f57f486", "sequencer":"005C19A40717D99642" } } } ] }Sugerencia: En el valor key , se muestra el nombre de DSM. - Pulse Serviciosy, a continuación, vaya a IAM.
- Establezca un permiso de Usuario o Rol para acceder a la cola SQS y para el permiso para descargar desde el grupo de destino. El usuario o rol de usuario debe tener permiso para leer y suprimir de la cola SQS. Para obtener información sobre cómo añadir, gestionar y cambiar permisos para usuarios de IAM, consulte la documentación de usuarios de IAM. Después de que QRadar lea la notificación y, a continuación, descargue y procese el archivo de destino, el mensaje debe suprimirse de la cola.Política de ejemplo:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "sqs:DeleteMessage", "sqs:ReceiveMessage", "s3:GetObject" ], "Resource": [ "arn:aws:s3:::<bucket_name>/AWSLogs/*", "arn:aws:sqs:us-east-2:<AWS_account_number>:<queue_name>" ] } ] }Puede añadir varios grupos a la cola S3 . Para asegurarse de que se accede a todos los objetos, debe tener un /* final al final de la vía de acceso de carpeta que ha añadido.
Puedes añadir esta política directamente a un usuario, a un rol de usuario, o puedes crear un usuario de acceso mínimo con sts:AssumeRole permisos únicamente. Cuando configure un origen de registro en QRadar, configure el parámetro asumir rol ARN para que QRadar asuma el rol. Para asegurarse de que todos los archivos en espera de ser procesados en una sola ejecución (vaciando la cola) pueden finalizar sin reintentos, utilice el valor predeterminado de 1 hora para el parámetro Duración de sesión de API .
Cuando utilice roles asumidos, asegúrese de que el ARN del usuario que está asumiendo el rol está en las Entidades de confianza para dicho rol. Puede ver las entidades de confianza que pueden asumir la regla desde la pestaña Relación de confianza en Rol de IAM. Además, el usuario debe tener permiso para asumir roles en esa (o en cualquier) cuenta. Los ejemplos siguientes muestran una política de confianza de ejemplo:- Permitir que todos los usuarios de IAM dentro de una cuenta de AWS específica asuman un rol
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:root" }, "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME" } ] }
- Permitir que un usuario específico asuma un rol
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:user/USERNAME" }, "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME" }
La imagen de ejemplo siguiente muestra un ejemplo de configuración de origen de registro de Amazon AWS CloudTrail en QRadar.
Consejo: Utilice los valores del parámetro de origen de registro de la API REST de Amazon AWS S3 para su DSM cuando configure su origen de registro.Figura 4. Ejemplo: configuración de origen de registro de Amazon AWS CloudTrail en QRadar 