Configuración de un origen de registro de Amazon GuardDuty utilizando el protocolo Amazon Web Services

Si desea recopilar registros de Amazon GuardDuty del grupo de Amazon Cloud Watch, configure un origen de registro en IBM® QRadar Console para que Amazon Guard Duty pueda comunicarse con QRadar utilizando el protocolo Amazon Web Services .

Procedimiento

  1. Si las actualizaciones automáticas no están habilitadas, descargue e instale la versión más reciente de los siguientes RPM desde el Sitio web de soporte deIBM (https://www.ibm.com/support/fixcentral) en su QRadar Console:
    • Protocol Common RPM
    • RPM de protocolo de Amazon Web Services
    • RPM DSMCommon
    • RPM de Amazon GuardDuty DSM
  2. Cree y configure una regla EventBridge de Amazon para enviar sucesos desde AWS Security Hub al grupo de registro AWS CloudWatch .
  3. Cree un usuario de Identity and Access (IAM) en la interfaz de usuario de Amazon AWS cuando utilice el protocolo Amazon Web Services .
  4. Añada una fuente de registro para Amazon GuardDuty en la consola QRadar®. En la tabla siguiente se describen los parámetros del protocolo Amazon Web Services que requieren valores específicos para la colección de registros de Amazon GuardDuty :
    Tabla 1. Parámetros del protocolo Amazon GuardDuty Web Services
    Parámetro Valor
    Tipo de origen de registro Amazon GuardDuty
    Configuración de protocolo Amazon Web Services
    Método de autenticación
    ID de clave de acceso/Clave secreta
    Autenticación estándar que se puede utilizar en cualquier lugar.
    EC2 Rol de IAM de instancia
    Si el host gestionado de QRadar se ejecuta en una instancia de AWS EC2 , elija esta opción para utilizar el Rol de IAM de los metadatos asignados a la instancia para la autenticación. No se necesitan claves.
    Nota: Este método sólo funciona para los hosts gestionados que se ejecutan en un contenedor AWS EC2 .
    ID de clave de acceso

    Si ha seleccionado ID de clave de acceso/clave secreta, se muestra el parámetro ID de clave de acceso .

    El ID de clave de acceso se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .

    Para obtener más información sobre cómo configurar las credenciales de seguridad, consulte Configuración de credenciales de seguridad para la cuenta de usuario de AWS.
    Clave de acceso secreta

    Si ha seleccionado ID de clave de acceso/clave secreta, se muestra el parámetro Clave de acceso secreta .

    La Clave secreta se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS .

    Para obtener más información sobre cómo configurar las credenciales de seguridad, consulte Configuración de credenciales de seguridad para la cuenta de usuario de AWS.
    Regiones Marque el recuadro de selección para cada región asociada con el servicio web de Amazon del que desea recopilar registros.
    Otras regiones

    Escriba los nombres de las regiones adicionales asociadas con el servicio web de Amazon de las que desea recopilar registros.

    Para recopilar de varias regiones, utilice una lista separada por comas, como el ejemplo siguiente:

    region1,region2
    ServicioAWS

    El nombre del servicio web de Amazon.

    En la lista ServicioAWS , seleccione Registros deCloudWatch.
    Grupo de registro

    El nombre del grupo de registro en Amazon CloudWatch del que desea recopilar registros.

    Sugerencia: Un único origen de registro puede recopilar registros de CloudWatch de un solo grupo de registros a la vez. Si desea recopilar registros de varios grupos de registros, cree un origen de registro independiente para cada grupo de registros.
    Secuencia de registro (opcional) El nombre de la secuencia de registros dentro de un grupo de registros del que desea recopilar registros.
    Patrón de filtro (opcional)

    Escriba un patrón para filtrar los sucesos recopilados. Este patrón no es un filtro de expresión regular. Sólo los sucesos que contienen el valor exacto que especifique se recopilan de los registros de CloudWatch .

    Si especifica ACCEPT como valor de Patrón de filtro, sólo se recopilarán los sucesos que contengan la palabra ACCEPT . El ejemplo siguiente muestra el efecto del valor ACCEPT :

    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Extraer suceso original

    CloudWatch Registra los sucesos de envoltura que recibe con metadatos adicionales. Si desea que solo se reenvíe a QRadarel suceso original que se ha añadido a los registros de CloudWatch , seleccione esta opción. El suceso original es el valor de la clave de mensaje que se extrae de los registros de CloudWatch .

    El siguiente ejemplo de suceso de registro de CloudWatch muestra el suceso original extraído del registro de CloudWatch en negrita:
    {LogStreamName: guardDutyLogStream,Timestamp: 1519849569827,Message: {"version": "0", "id": "00-00", "detail-type": "GuardDuty Finding", "account": "1234567890", "region": "us-west-2", "resources": [], "detail": {"schemaVersion": "2.0", "accountId": "1234567890", "region": "us-west-2", "partition": "aws", "type": "Behavior:IAMUser/InstanceLaunchUnusual",  "severity": 5.0, "createdAt": "2018-02-28T20:22:26.344Z", "updatedAt": "2018-02-28T20:22:26.344Z"}},IngestionTime: 1519849569862,EventId: 0000}
    Utilizar como origen de registro de pasarela

    No marque este recuadro de selección.

    Utilizar proxy

    Si QRadar accede al servicio web de Amazon utilizando un proxy, habilite Utilizar proxy.

    Si el proxy requiere autenticación, configure los campos Servidor proxy, Puerto proxy, Nombre de usuario de proxyy Contraseña de proxy .

    Si el proxy no requiere autenticación, configure los campos Servidor proxy y Puerto proxy .
    Adquirir automáticamente certificados de servidor

    Si selecciona en la lista, QRadar descarga el certificado y empieza a confiar en el servidor de destino.

    Esta función se puede utilizar para inicializar un origen de registro recién creado y obtener certificados inicialmente, o para sustituir certificados caducados.

    Regulador de EPS

    El número máximo de sucesos por segundo que QRadar ingiere.

    Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

    El valor predeterminado es de 5000.