Journaux de flux Amazon VPC

L'intégration IBM QRadar pour les journaux de flux Amazon VPC (Virtual Private Cloud) collecte les journaux de flux VPC à partir d'un compartiment Amazon S3 à l'aide d'une file d'attente SQS.

Important: Cette intégration prend en charge le format par défaut pour les journaux de flux Amazon VPC et tous les formats personnalisés qui contiennent les zones de version 3, 4 ou 5. Cependant, toutes les zones de la version 2 doivent être incluses dans votre format personnalisé. Le format par défaut inclut les zones suivantes.
${version} ${account-id} ${interface-id} ${srcaddr} ${dstadir} ${srcport} ${dstport} ${protocol} ${packets} ${bytes} ${start} ${end} ${action} ${log-status}

Pour plus d'informations, voir la documentation Journaux de flux Amazon VPC.

Pour intégrer les journaux de flux Amazon VPC avec QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez les RPM suivants sur votre QRadar Console.
    • Protocol Common RPM
    • AWS S3 REST API PROTOCOL RPM
    Important: Si vous installez le RPM pour activer d'autres zones de flux VPC liées à AWSdans la fenêtre Détails du flux d'activité réseau QRadar , les services suivants doivent être redémarrés avant d'être visibles. Vous n'avez pas besoin de redémarrer les services pour que le protocole fonctionne.
    Hostcontext
    Pour redémarrer le contexte d'hôte, voir QRadar: Service Hostcontext et l'impact d'un redémarrage de service (https://www.ibm.com/support/pages/qradar-hostcontext-service-and-impact-service-restart).
    Tomcat
    Dans la console, cliquez sur l'onglet Admin , puis sur Avancé > redémarrez le serveur Web.
  2. Configurez vos journaux de flux Amazon VPC pour publier les journaux de flux dans un compartiment S3 .
  3. Créez la file d'attente SQS utilisée pour recevoir les notifications ObjectCreated du compartiment S3 que vous avez utilisé à l'étape 2.
  4. Créez des données d'identification de sécurité pour votre compte utilisateur AWS.
  5. Ajoutez une source de journal des journaux de flux Amazon VPC sur QRadar Console.
    Important: Un Flow Processor doit être disponible et disposer d'une licence FPM pour recevoir les journaux de flux. Le journal de flux VPC n'utilise pas de licence EPS. Contrairement aux autres sources de journal, les événements de journal de flux AWS VPC ne sont pas envoyés à l'onglet Activité du journal. Ils sont envoyés à l'onglet Activité réseau.
    Important: Lorsque la source de journal des journaux de flux VPC est configurée à l'aide d'Universal DSM, elle ne génère aucun événement. Dans ce cas, le statut de l'heure Dernier événement reste vide.

    Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir des journaux de flux Amazon VPC :

    Tableau 1. Paramètres source des journaux de flux Amazon VPC
    Paramètre Valeur
    Type de source de journal Type de source de journal personnalisé.
    Configuration du protocole API REST Amazon AWS S3
    Collecteur d'événements cible Event Collector ou Event Processor qui reçoit et analyse syntaxiquement les événements à partir de cette source de journal.
    Astuce: Cette intégration collecte les journaux d'événements bruts des journaux de flux Amazon VPC à partir du compartiment AWS S3 cible. Ensuite, il génère des enregistrements de flux IPFIX et les transmet à VPC Flow Destination Hostname. Vous pouvez utiliser un Flow Collector ou un Flow Processor comme collecteur d'événements cible uniquement s'il s'agit d'une console Flow Collector et Flow Processor combinées ou d'une console tout-en-un.
    Identificateur de source de journal

    Entrez un nom unique pour la source de journal.

    L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L' identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si vous avez configuré plusieurs sources des journaux de flux Amazon VPC, vous pouvez les nommer d'une manière identifiable. Par exemple, vous pouvez identifier la première source de journal en tant que vpcflowlogs1 et la seconde source de journal en tant que vpcflowlogs2.

    Méthode d'authentification
    ID de clé d'accès / Clé secrète
    Authentification standard pouvant être utilisée à partir de n'importe où.
    Pour plus d'informations sur la configuration des données d'identification de sécurité, voir Configuration des données d'identification de sécurité pour votre compte utilisateur AWS.
    Rôle IAM d'instance EC2
    Si votre hôte géré s'exécute sur une instance AWS EC2, sélectionnez cette option pour utiliser le rôle IAM à partir des métadonnées de l'instance affectées à l'instance pour l'authentification. Aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
    Assumer le rôle IAM Activez cette option en vous authentifiant avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès. Cette option est disponible uniquement lorsque vous utilisez la méthode de collecte Event Notifications SQS.

    Pour plus d'informations sur la création d'utilisateurs IAM et l'affectation de rôles, voir Création d'un utilisateur IAM (Identity and Access Management) dans la console de gestion AWS.

    Format d'événement Journaux de flux AWS VPC
    Méthode de collecte S3 Notifications d'événement SQS
    Nom d'hôte de destination du flux VPC Nom d'hôte ou adresse IP du Flow Processor où vous souhaitez envoyer les journaux VPC.
    Conseil: Pour que QRadar accepte le trafic de flux IPFIX, vous devez configurer une source de flux NetFlow/IPFIX qui utilise UDP. La plupart des déploiements peuvent utiliser une source de flux default_Netflow et définir le Nom d'hôte de destination du flux VPC sur le nom d'hôte de cet hôte géré.

    Si l'hôte géré qui est configuré avec la source de flux NetFlow/IPFIX est le même que le Collecteur d'événement cible qui a été choisi précédemment dans la configuration, vous pouvez définir le Nom d'hôte de destination du flux VPC sur localhost.

    Pour plus d'informations sur la création de sources de flux, voir IBM QRadar Administration Guide.

    Port de destination du flux VPC Port de Flow Processor où vous souhaitez envoyer les journaux VPC.
    Important: Ce port doit être identique au port de surveillance spécifié dans la source de flux NetFlow . Le port de la source de flux default_Netflow est 2055.
    URL de file d'attente SQS URL complète commençant par https://, pour la file d'attente SQS configurée pour recevoir des notifications pour les événements ObjectCreated à partir de S3.
    Nom de région Région associée à la file d'attente SQS et au compartiment S3.

    Exemple : us-east-1, eu-west-1, ap-northeast-3

    Afficher les options avancées La valeur par défaut est NO. Sélectionnez Oui si vous souhaitez personnaliser les données d'événement.
    Modèle de fichier

    Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

    Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers à extraire ; par exemple, .*?\.json\.gz

    Répertoire local

    Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

    Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le PROTOCOLE D'API REST AWS S3 tente de récupérer des événements.

    URL de noeud final S3

    Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

    URL de noeud final utilisée pour interroger l'API REST AWS.

    Si votre URL de noeud final est différente de la valeur par défaut, entrez votre URL de noeud final. La valeur par défaut est http://s3.amazonaws.com.

    Utiliser le proxy

    Si QRadar accède au service Web Amazon à l'aide d'un proxy, activez Utiliser le proxy.

    Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

    Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy.

    Récurrence Fréquence à laquelle le protocole d'API REST Amazon AWS S3 se connecte à l'API du cloud Amazon, recherche les nouveaux fichiers et le cas échéant, les récupère. Chaque accès à un compartiment AWS S3 a un coût financier sur le compte qui le détient. Par conséquent, une valeur de récurrence plus petite augmente le coût.

    Entrez un intervalle de temps pour déterminer la fréquence d'analyse du répertoire distant pour les nouveaux fichiers journaux d'événements. La valeur minimale est 1 minute. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15 M = 15 minutes.

    Régulation des EPS

    Nombre maximal d'événements par seconde que QRadar ingère.

    Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

  6. Pour envoyer des journaux de flux VPC à l'application IBM QRadar Cloud Visibility pour la visualisation, procédez comme suit :
    1. Dans la console, cliquez sur l'onglet Admin , puis sur Configuration système > Paramètres système.
    2. Cliquez sur le menu Paramètres QFlow puis dans la zone Encodage du champ additionnel IPF, choisissez le format TLV ou TLV et contenu.
    3. Cliquez sur Sauvegarder.
    4. Dans la barre de menu de l'onglet Admin, cliquez sur Déployer la configuration entière et confirmez vos modifications.
      Avertissement: Lorsque vous déployez la configuration complète, les services QRadar sont redémarrés. Pendant ce temps, les événements et les flux ne sont pas collectés et aucune infraction n'est générée.
    5. Actualisez votre navigateur.

Pour plus d'informations sur la configuration du protocole d'API REST Amazon AWS S3, voir Options de configuration du protocole d'API REST Amazon AWS S3.