Paramètres de la source de journal de l'API REST d'Amazon AWS S3 pour Amazon AWS Route 53 lors de l'utilisation d'une file d'attente SQS

Si vous souhaitez collecter des journaux de requête AWS Route 53 Resolver à partir de plusieurs comptes ou régions dans un compartiment Amazon S3 , ajoutez une source de journal Amazon AWS Route 53 sur le QRadar Console à l'aide du protocole d'API REST Amazon AWS S3 et d'une file d'attente SQS (Simple Queue Service).
Le tableau suivant décrit les paramètres de la source de journal Amazon AWS Route 53 qui utilise le protocole d'API REST d'Amazon AWS S3 :
Tableau 1. Paramètres source du journal de l'API REST Amazon AWS S3 pour le DSM Amazon AWS Route 53
Paramètre Valeur
Log Source type Amazon AWS Route 53
Protocol Configuration API REST Amazon AWS S3
Log Source Identifier

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L'identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si plusieurs sources de journal Amazon AWS Route 53 sont configurées, vous pouvez identifier la première source de journal comme awsroute53-1, la deuxième comme awsroute53-2 et la troisième comme awsroute53-3.

Authentication Method
ID de clé d'accès / Clé secrète
Authentification standard pouvant être utilisée à partir de n'importe où.
Pour plus d'informations sur la configuration des données d'identification de sécurité, voir Configuration des données d'identification de sécurité pour votre compte utilisateur AWS.
Supposition de rôle IAM
Authentifiez avec les clés, puis supposez temporairement un rôle pour l'accès. Cette option est disponible uniquement lorsque vous utilisez la méthode de collecte Event Notifications SQS.
Pour plus d'informations sur la création d'utilisateurs IAM et l'affectation de rôles, voir Création d'un utilisateur IAM (Identity and Access Management) dans la console de gestion AWS.
Access Key ID

Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé d'accès s'affiche.

ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé d'accès utilisée pour accéder au compartiment AWS S3.

Secret Key ID

Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé secrète s'affiche.

Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé secrète utilisée pour accéder au compartiment AWS S3.

Event Format Sélectionnez LINEBYLINE. La source de journal collecte les événements au format JSON.
S3 Collection Method Sélectionnez SQS Event Notifications.
SQS Queue URL Entrez l'URL complète, en commençant par https://, de la file d'attente SQS qui est configurée pour recevoir des notifications de S3 pour les événements ObjectCreate.
Region Name Région dans laquelle se trouve la file d'attente SQS ou le compartiment S3.

Exemple : us-east-1, eu-west-1, ap-northeast-3

Use as a Gateway Log Source Sélectionnez cette option pour que les événements collectés passent par le moteur d'analyse de trafic QRadar et pour que QRadar détecte automatiquement une ou plusieurs sources de journal.
Log Source Identifier Pattern

Cette option est disponible lorsque Utiliser comme source de journal de passerelle est défini sur Oui.

Utilisez cette option si vous souhaitez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement. Cette zone accepte les paires de valeurs de clé pour définir l'identificateur de source de journal personnalisé, où la clé est la chaîne de format d'identificateur, et la valeur est le modèle d'expression régulière associé. Vous pouvez définir plusieurs paires de valeurs de clé en entrant un modèle sur une nouvelle ligne. Lorsque plusieurs modèles sont utilisés, ils sont évalués dans l'ordre jusqu'à ce qu'une correspondance soit trouvée et qu'un identificateur de source de journal personnalisé puisse être renvoyé.

Show Advanced Options Sélectionnez cette option si vous souhaitez personnaliser les données d'événement.
File Pattern

Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers à extraire ; par exemple, .*?\.json\.gz

Local Directory

Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le PROTOCOLE D'API REST AWS S3 tente de récupérer des événements.

S3 Endpoint URL

Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

URL de noeud final utilisée pour interroger l'API REST AWS.

Si votre URL de noeud final est différente de la valeur par défaut, entrez votre URL de noeud final. La valeur par défaut est http:/s3.amazonaws.com.

Use S3 Path-Style Access

Force les demandes S3 à utiliser un accès de style chemin.

Cette méthode est obsolète pour AWS. Toutefois, cela peut être nécessaire lorsque vous utilisez d'autres API compatibles S3. Par exemple, https://s3.region.amazonaws.com/bucket-name/key- name path-style est automatiquement utilisé lorsqu'un nom de compartiment contient un point (.). Cette option n'est donc pas obligatoire mais peut être utilisée.

Use Proxy

Si QRadar accède au service Web Amazon à l'aide d'un proxy, activez Utiliser le proxy.

Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy.

Recurrence

Fréquence à laquelle une interrogation est effectuée pour analyser les nouvelles données.

Lors de l'utilisation de la méthode de collecte d'événements SQS, Notifications d'événement SQS peut avoir une valeur minimale de 10 (secondes). Etant donné que l'interrogation de la file d'attente SQS peut se produire plus souvent, une valeur inférieure peut être utilisée.

Entrez un intervalle de temps pour déterminer la fréquence d'interrogation des nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15M = 15 minutes, 30 = secondes.

EPS Throttle

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Pour plus d'informations sur le protocole de l'API REST Amazon AWS S3, voir Options de configuration du protocole de l'API REST Amazon AWS S3.