Options de configuration du protocole Amazon Web Services
Le protocole Amazon Web Services (AWS) est un protocole sortant/actif pour IBM QRadar qui collecte des messages AWS CloudWatch Logs, Amazon Kinesis Data Streams et Amazon Simple Queue Service (SQS).
Vous pouvez utiliser le protocole Amazon Web Services avec Amazon Kinesis Data Streams, AWS CloudWatch Logsou Amazon Simple Queue Service (SQS).
Amazon Kinesis Data Streams
Le tableau suivant décrit les paramètres spécifiques au protocole pour la collecte d'Amazon Kinesis Data Streams avec le protocole Amazon Web Services :
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | Sélectionnez Amazon Web Services dans la liste Configuration du protocole. |
| Méthode d'authentification |
|
| Clé d'accès | ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche. |
| Clé secrète | Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche. |
| Assumer le rôle IAM | Activez cette option pour vous authentifier avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès. |
| Assumer le rôle ARN | ARN complet du rôle à assumer. Il doit commencer par arn:et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN. Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche. |
| Assumer le rôle Nom de la session | Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce paramètre ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@- Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche. |
| Assumer un ID externe de rôle | L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte. Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle . Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la AWS Utilisation d'un ID externe pour l'accès tiers. |
| Régions | Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux. |
| AWS Service | Dans la liste AWS Service, sélectionnez Kinesis Data Streams. |
| Flux de données Kinesis | Flux de données Kinesis à partir duquel consommer les données. |
| Activer les options avancées Kinesis | Activez les valeurs de configuration avancées facultatives suivantes. Les valeurs d'option avancées sont utilisées uniquement lorsque cette option est choisie ; sinon, les valeurs par défaut sont utilisées.
|
| Extraire l'événement d'origine | Transfère uniquement l'événement d'origine qui a été ajouté au flux de données Kinesis. Les journaux Kinesis encapsulent les événements qu'ils reçoivent avec des métadonnées supplémentaires. Sélectionnez cette option si vous ne souhaitez que l'événement d'origine envoyé à AWS, sans les métadonnées de flux supplémentaires via Kinesis. L'événement d'origine est la valeur de la clé de message extraite du journal Kinesis. L'exemple d'événement de journal Kinesis suivant montre l'événement d'origine extrait du journal Kinesis dans le texte mis en évidence :
|
| Utiliser comme source de journal de passerelle | Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux. Lorsque vous sélectionnez cette option, le modèle d'identificateur de source de journal peut éventuellement être utilisé pour définir un identificateur de source de journal personnalisé pour les événements en cours de traitement. |
| Modèle d'identificateur de source de journal | Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues. Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé. Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche. Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.
|
| Utiliser l'analyse syntaxique prédictive | Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse. Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.
|
| Utiliser le proxy | Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option. Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy. Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
- Si aucune application Kinesis n'est définie dans les options avancées de Kinesis, un nom de table auto-généré deQRadarApplicationXXXest utilisé lorsque XXX se rapporte à une valeur interne de l'instance de source d'enregistrement configurée.
- Si une application Kinesis est spécifiée, le nom de la table prend cette valeur.
DynamoDB Les tables peuvent être créées à l'avance avec les paramètres souhaités si l'administrateur de AWS le préfère. Dans ce cas, vous devez spécifier manuellement la valeur de l'application Kinesis dans les options avancées de Kinesis et créer le nom de la table en conséquence. Si vous créez la table manuellement, il se peut que l'autorisation DynamoDB:CreateTable ne figure pas dans la liste des autorisations IAM requises pour la création d'une table QRadar®
AWS CloudWatch Logs
Le tableau suivant décrit les paramètres spécifiques au protocole pour la collecte de journaux AWS CloudWatch Logs avec le protocole Amazon Web Services :
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | Sélectionnez Amazon Web Services dans la liste Configuration du protocole. |
| Méthode d'authentification |
|
| Clé d'accès | ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche. |
| Clé secrète | Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche. |
| Assumer le rôle IAM | Activez cette option en vous authentifiant avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès. |
| Assumer le rôle ARN | ARN complet du rôle à assumer. Il doit commencer par arn:et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN. Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche. |
| Assumer le rôle Nom de la session | Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce paramètre ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@- Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche. |
| Assumer un ID externe de rôle | L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte. Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle . Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la documentation AWS Utilisation d'un identifiant externe pour l'accès d'un tiers. |
| Régions | Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux. |
| AWS Service | Dans la liste AWS Service, sélectionnez Journaux CloudWatch. |
| Groupe de journaux | Nom du groupe de journaux dans Amazon CloudWatch où vous souhaitez collecter les journaux.
Astuce: Une source de journal unique collecte les journaux CloudWatch à partir d'un groupe de journaux à la fois. Si vous souhaitez collecter des journaux à partir de plusieurs groupes de journaux, créez une source de journal distincte pour chaque groupe de journaux.
|
| Activer les options avancées CloudWatch | Activez les valeurs de configuration avancées facultatives suivantes. Les valeurs d'option avancées sont utilisées uniquement lorsque cette option est choisie ; sinon, les valeurs par défaut sont utilisées.
|
| Extraire l'événement d'origine | Transfère uniquement l'événement d'origine qui a été ajouté aux journaux CloudWatch Logs. Les journaux CloudWatch encapsulent les événements qu'ils reçoivent avec des métadonnées supplémentaires. Sélectionnez cette option si vous souhaitez collecter uniquement l'événement d'origine envoyé à AWS, sans les métadonnées de flux supplémentaires via CloudWatch Logs. L'événement d'origine est la valeur de la clé de message extraite du journal CloudWatch. L'exemple d'événement CloudWatch Logs suivant montre l'événement d'origine extrait de CloudWatch Logs dans le texte mis en évidence :
|
| Utiliser comme source de journal de passerelle | Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux. Lorsque vous sélectionnez cette option, le modèle d'identificateur de source de journal peut éventuellement être utilisé pour définir un identificateur de source de journal personnalisé pour les événements en cours de traitement. |
| Modèle d'identificateur de source de journal | Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues. Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé. Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche. Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.
|
| Utiliser l'analyse syntaxique prédictive | Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse. Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.
|
| Utiliser le proxy | Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option. Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy. Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
Amazon Simple Queue Service (SQS)
Le tableau suivant décrit les paramètres spécifiques au protocole pour la collecte de sources de journal Amazon SQS avec le protocole Amazon Web Services :
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | Sélectionnez Amazon Web Services dans la liste Configuration du protocole. |
| Méthode d'authentification |
|
| Clé d'accès | ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche. |
| Clé secrète | Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche. |
| Assumer le rôle IAM | Activez cette option en vous authentifiant avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès. |
| Assumer le rôle ARN | ARN complet du rôle à assumer. Il doit commencer par arn:et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN. Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche. |
| Assumer le rôle Nom de la session | Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce nom ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@- Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche. |
| Assumer un ID externe de rôle | L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte. Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle . Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la documentation AWS Utilisation d'un identifiant externe pour l'accès d'un tiers. |
| Régions | Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux. |
| AWS Service | Dans la liste AWS Service, sélectionnez File d'attente SQS. |
| URL de file d'attente SQS | URL complète de la file d'attente SQS à partir de laquelle extraire les données commençant par https://, par exemple https://sqs.us-east-2.amazonaws.com/1234567890123/CloudTrail_SQS_QRadar. Pour plus d'informations, voir Amazon S3 Event Notifications (https://docs.aws.amazon.com/AmazonS3/latest/dev/NotificationHowTo.html). |
| Extraire l'événement d'origine | Transfère uniquement l'événement d'origine qui a été ajouté à la file d'attente SQS vers QRadar. Sélectionnez cette option. |
| Elément JSON d'événement d'origine | Lorsque vous utilisez cette option pour extraire un événement d'origine avec SQS, l'événement d'origine peut se trouver dans un élément JSON spécifique. Si tel est le cas, vous devez indiquer le nom de l'élément JSON de niveau supérieur qui contient l'événement d'origine. Cette option annule également la protection de toutes les données contenues dans cet élément. Par exemple, lorsque l'élément
Les données non protégées apparaissent alors comme cet événement original extrait :
|
| Utiliser comme source de journal de passerelle | Si vous ne souhaitez pas définir d'identificateur de source de journal personnalisé pour les événements, décochez la case. Si vous ne sélectionnez pas Utiliser comme source de journal de passerelle et que vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues. |
| Modèle d'identificateur de source de journal | Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé. Cette option peut être définie pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues. Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé. Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche. Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.
|
| Utiliser l'analyse syntaxique prédictive | Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse. Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.
|
| Utiliser le proxy | Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option. Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy. Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |