Configuración de un origen de registro de Amazon AWS CloudTrail que utiliza un grupo S3 con una cola SQS

Si desea recopilar registros de AWS CloudTrail de varias cuentas o regiones en un grupo Amazon S3 , configure un origen de registro en QRadar Console para que Amazon AWS CloudTrail pueda comunicarse con QRadar utilizando el protocolo de API REST de Amazon AWS S3 y una cola SQS (Simple Queue Service).

Acerca de esta tarea

El uso del protocolo de la API REST AWS S3 de Amazon y una cola SQS (Simple Queue Service) en lugar de con un prefijo de directorio tiene las ventajas siguientes:
  • Puede utilizar un origen de registro para un grupo S3 , en lugar de un origen de registro para cada región y cuenta.
  • Existe una menor probabilidad de que falten archivos porque este método utiliza las notificaciones ObjectCreate para determinar cuándo están listos los nuevos archivos.
  • Es fácil equilibrar la carga entre varios Event Collectors porque la cola SQS da soporte a conexiones de varios clientes
  • A diferencia del método de prefijo de directorio, el método de cola SQS no requiere que los nombres de archivo de las carpetas estén en una serie ordenada en orden ascendente en función de la vía de acceso completa. Los nombres de archivo de las aplicaciones personalizadas no siempre se ajustan a esto.
  • Puede supervisar la cola SQS y configurar alertas si supera un determinado número de registros. Estas alertas proporcionan información sobre si QRadar se está retrasando o no está recopilando sucesos.
  • Puede utilizar la autenticación de rol de IAM con SQS, que es la práctica recomendada de Amazon para la seguridad.
  • El manejo de certificados se ha mejorado con el método SQS y no requiere la descarga de certificados en Event Collector.

Procedimiento

  1. Cree la cola SQS que se utiliza para recibir notificaciones de ObjectCreated.
  2. Cree un usuario de Amazon AWS Identity and Access Management (IAM) y, a continuación, aplique la políticaAmazonS3ReadOnlyAccess.
  3. Configure las credenciales de seguridad para la cuenta de usuario de AWS.
  4. Añadir un origen de registro de Amazon AWS CloudTrail en QRadar Console utilizando una cola SQS