Configuración de un origen de registro de Amazon AWS CloudTrail que utiliza Amazon Security Lake

Puede recopilar registros de AWS CloudTrail de varias cuentas o regiones en un grupo Amazon S3 . IBM QRadar utiliza el protocolo de API REST AWS S3 de Amazon para comunicarse con Amazon Security Lake, donde QRadar obtiene los registros de CloudTrail .

Procedimiento

  1. Configure Amazon Security Lake para registrar datos de Open Cybersecurity Schema Framework (OCSF) en formato Parquet en un grupo S3 . Para obtener más información, consulte Recopilación de datos de orígenes personalizados.
    Nota: La versión OCSF soportada del DSM es OCSF 1.0RC2. La versión OCSF 1.1 no está soportada actualmente.
  2. Configure el acceso a los datos de OCSF en Amazon Security Lake utilizando uno de dos métodos.
    • Para crear un suscriptor para suministrar la cola SQS y el rol de IAM, consulte el paso 3.

      Para obtener más información sobre la creación de un suscriptor, consulte Gestión del acceso a datos para suscriptores de Security Lake.

    • Para configurar manualmente la cola SQS y las notificaciones ObjectCreated , consulte el paso 4.
  3. Cree un suscriptor para suministrar la cola SQS y el rol de IAM.
    1. Cuando cree la suscripción, tome nota de los siguientes valores: URL cola de SQS, ARN de rol de IAM e ID externo.
    2. Si tiene previsto acceder a esta suscripción desde una cuenta distinta de la que tiene configurada Amazon Security Lake, debe proporcionar ese ID de cuenta para configurar correctamente la relación de confianza.
  4. Configure manualmente la cola SQS y las notificaciones de ObjectCreated .
    1. Configure una cola SQS para recibir notificaciones de ObjectCreated con Amazon S3 Event Notifications o AWS EventBridge cuando haya nuevos datos de OCSF Parquet disponibles en el grupo de Amazon Security Lake en la carpeta que elija.
    2. Suministre claves de acceso con permiso (directamente o con un Rol de consumo de IAM) para acceder a la cola SQS y al grupo que contienen los datos de Amazon Security Lake.
    Para obtener más información, consulte API REST Crear SQS y objeto S3.
  5. Configure un origen de registro en QRadar para recopilar y analizar los datos.
    Sugerencia: Cuando hay nuevos datos de parquet OCSF disponibles, se envía a la cola SQS un mensaje que contiene el nombre de grupo y la clave de objeto del archivo con los datos que se van a procesar. A continuación, QRadar descarga y procesa este archivo.

Qué hacer a continuación

Añada un origen de registro CloudTrail en QRadar. Para obtener más información, consulte Adición de un origen de registro de Amazon AWS CloudTrail en la consola de QRadar utilizando una cola SQS.