Options de configuration du protocole Amazon Web Services

Le protocole Amazon Web Services (AWS) est un protocole sortant/actif pour IBM QRadar qui collecte des messages AWS CloudWatch Logs, Amazon Kinesis Data Streams et Amazon Simple Queue Service (SQS).

Important: Le protocole Amazon Web Services requiert QRadar 7.3.1 ou version ultérieure, ainsi que l'application IBM QRadar Log Source Management .

Vous pouvez utiliser le protocole Amazon Web Services avec Amazon Kinesis Data Streams, AWS CloudWatch Logsou Amazon Simple Queue Service (SQS).

Amazon Kinesis Data Streams

Le tableau suivant décrit les paramètres spécifiques au protocole pour la collecte d'Amazon Kinesis Data Streams avec le protocole Amazon Web Services :

Tableau 1. Paramètres de source de journal Amazon Web Services pour Amazon Kinesis Data Streams
Paramètre Descriptif
Configuration du protocole Sélectionnez Amazon Web Services dans la liste Configuration du protocole.
Méthode d'authentification
ID clé d'accès/Clé secrète
Authentification standard pouvant être utilisée à partir de n'importe où.
Rôle IAM d'instance EC2
Si votre hôte géré dans QRadar s'exécute dans une instance AWS EC2, choisissez cette option pour utiliser le rôle IAM des métadonnées attribuées à l'instance pour l'authentification. Aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
Clé d'accès

ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche.

Clé secrète

Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche.

Assumer le rôle IAM Activez cette option pour vous authentifier avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès.
Assumer le rôle ARN ARN complet du rôle à assumer. Il doit commencer par arn: et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN.

Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche.

Assumer le rôle Nom de la session Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce paramètre ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@-

Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche.

Assumer un ID externe de rôle

L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte.

Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle .

Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la AWS Utilisation d'un ID externe pour l'accès tiers.

Régions Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux.
AWS Service Dans la liste AWS Service, sélectionnez Kinesis Data Streams.
Flux de données Kinesis

Flux de données Kinesis à partir duquel consommer les données.

Activer les options avancées Kinesis Activez les valeurs de configuration avancées facultatives suivantes. Les valeurs d'option avancées sont utilisées uniquement lorsque cette option est choisie ; sinon, les valeurs par défaut sont utilisées.
Position initiale dans le flux
Cette option contrôle les données à extraire d'une source de journal nouvellement configurée. Sélectionnez Le plus récent pour extraire les données les plus récentes disponibles. Sélectionnez Trim Horizon pour extraire les données les plus anciennes disponibles.
Nombre d'unités d'exécution de tâche Kinesis
Nombre d'unités d'exécution de tâche à utiliser pour le traitement du flux de données Kinesis. Chaque unité d'exécution de tâche peut traiter de 10 000 à 20 000 événements par seconde environ, selon la taille de l'enregistrement et la charge du système. Si votre source de journal n'est pas en mesure de traiter les nouvelles données dans le flux, vous pouvez augmenter le nombre d'unités d'exécution ici jusqu'à un maximum de 16. La plage autorisée est comprise entre 1 et 16. La valeur par défaut est 2.
Intervalle de point de contrôle
Intervalle, en secondes, auquel contrôler les numéros de séquence de données. Chaque enregistrement d'un fragment dans un flux de données Kinesis a un numéro de séquence. L'utilisation d'un point de contrôle pour votre position permet à ce fragment de reprendre le traitement au même point si le traitement échoue ou si un service redémarre. Un intervalle plus fréquent réduit la duplication des données mais augmente l'utilisation d'Amazon Dynamo DB. La plage autorisée est comprise entre 1 et 3 600 secondes. La valeur par défaut est de 10 secondes.
Application Kinesis
Laissez cette option vide pour que cette source de journal utilise les données de tous les fragments disponibles dans le flux de données Kinesis. Pour disposer de plusieurs sources de journal sur plusieurs processeurs d'événements, mettez à l'échelle la consommation de journaux sans perte ni duplication, utilisez une application Kinesis commune sur ces sources de journal (exemple : ProdKinesisConsumers).
Partition
Sélectionnez cette option pour collecter des données à partir d'une partition spécifique dans le flux de données Kinesis en spécifiant un nom de partition.
Extraire l'événement d'origine

Transfère uniquement l'événement d'origine qui a été ajouté au flux de données Kinesis.

Les journaux Kinesis encapsulent les événements qu'ils reçoivent avec des métadonnées supplémentaires. Sélectionnez cette option si vous ne souhaitez que l'événement d'origine envoyé à AWS, sans les métadonnées de flux supplémentaires via Kinesis.

L'événement d'origine est la valeur de la clé de message extraite du journal Kinesis. L'exemple d'événement de journal Kinesis suivant montre l'événement d'origine extrait du journal Kinesis dans le texte mis en évidence :

{"owner":"123456789012","subscriptionFilters":["allEvents"],
"logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100",
"message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\",
\"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\",
\"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\",
\"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\",
\"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\",
\"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\",
\"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null,
\"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\",
\"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}
Utiliser comme source de journal de passerelle

Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux.

Lorsque vous sélectionnez cette option, le modèle d'identificateur de source de journal peut éventuellement être utilisé pour définir un identificateur de source de journal personnalisé pour les événements en cours de traitement.

Modèle d'identificateur de source de journal

Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues.

Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé.

Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche.

Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.
Schémas
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Evénements
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
ID source de journal personnalisé résultant
VPC-ACCEPT-OK
Utiliser l'analyse syntaxique prédictive Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse.
Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.
Utiliser le proxy

Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option.

Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Remarque : lors de l'utilisation de journaux provenant de Kinesis Data Streams, une table DynamoDB est utilisée pour conserver la position de chaque consommateur.
Si la table requise n'existe pas, elle est automatiquement créée avec la convention d'appellation suivante :
  • Si aucune application Kinesis n'est définie dans les options avancées de Kinesis, un nom de table auto-généré deQRadarApplicationXXXest utilisé lorsque XXX se rapporte à une valeur interne de l'instance de source d'enregistrement configurée.
  • Si une application Kinesis est spécifiée, le nom de la table prend cette valeur.
De plus, les tables créées automatiquement sont configurées en mode capacité provisionnée avec 10 unités de capacité de lecture et 10 unités de capacité d'écriture, l'autoscaling étant désactivé. Si l'utilisateur souhaite mettre à jour ces valeurs pour qu'elles correspondent aux exigences de débit ou de coût, il peut le faire en utilisant l'action Edit Capcity (Modifier la capacité) sur le tableau dans la console AWS.

DynamoDB Les tables peuvent être créées à l'avance avec les paramètres souhaités si l'administrateur de AWS le préfère. Dans ce cas, vous devez spécifier manuellement la valeur de l'application Kinesis dans les options avancées de Kinesis et créer le nom de la table en conséquence. Si vous créez la table manuellement, il se peut que l'autorisation DynamoDB:CreateTable ne figure pas dans la liste des autorisations IAM requises pour la création d'une table QRadar®

AWS CloudWatch Logs

Le tableau suivant décrit les paramètres spécifiques au protocole pour la collecte de journaux AWS CloudWatch Logs avec le protocole Amazon Web Services :

Tableau 2. Paramètres de source de journal Amazon Web Services pour AWS CloudWatch Logs
Paramètre Descriptif
Configuration du protocole Sélectionnez Amazon Web Services dans la liste Configuration du protocole.
Méthode d'authentification
ID clé d'accès/Clé secrète
Authentification standard pouvant être utilisée à partir de n'importe où.
Rôle IAM d'instance EC2
Si votre hôte géré dans QRadar s'exécute dans une instance AWS EC2, choisissez cette option pour utiliser le rôle IAM des métadonnées attribuées à l'instance pour l'authentification. Aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
Clé d'accès

ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche.

Clé secrète

Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche.

Assumer le rôle IAM Activez cette option en vous authentifiant avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès.
Assumer le rôle ARN ARN complet du rôle à assumer. Il doit commencer par arn: et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN.

Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche.

Assumer le rôle Nom de la session Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce paramètre ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@-

Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche.

Assumer un ID externe de rôle

L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte.

Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle .

Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la documentation AWS Utilisation d'un identifiant externe pour l'accès d'un tiers.

Régions Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux.
AWS Service Dans la liste AWS Service, sélectionnez Journaux CloudWatch.
Groupe de journaux
Nom du groupe de journaux dans Amazon CloudWatch où vous souhaitez collecter les journaux.
Astuce: Une source de journal unique collecte les journaux CloudWatch à partir d'un groupe de journaux à la fois. Si vous souhaitez collecter des journaux à partir de plusieurs groupes de journaux, créez une source de journal distincte pour chaque groupe de journaux.
Activer les options avancées CloudWatch Activez les valeurs de configuration avancées facultatives suivantes. Les valeurs d'option avancées sont utilisées uniquement lorsque cette option est choisie ; sinon, les valeurs par défaut sont utilisées.
Flux de journal
Nom du flux de journalisation dans un groupe de journaux. Si vous souhaitez collecter des journaux à partir de tous les flux de journalisation d'un groupe de journaux, laissez cette zone vide.
Modèle de filtre
Entrez un modèle pour filtrer les événements collectés. Ce modèle n'est pas un filtre regex. Seuls les événements qui contiennent la valeur exacte que vous avez spécifiée sont collectés à partir des journaux CloudWatch. Si vous entrez ACCEPT comme valeur de modèle de filtre, seuls les événements contenant le mot ACCEPT sont collectés, comme illustré dans l'exemple suivant.
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Retardement des événements
Délai, en secondes, pour la collecte des données.
Autre(s) région(s)
Obsolète. Utilisez Régions à la place.
Extraire l'événement d'origine

Transfère uniquement l'événement d'origine qui a été ajouté aux journaux CloudWatch Logs.

Les journaux CloudWatch encapsulent les événements qu'ils reçoivent avec des métadonnées supplémentaires. Sélectionnez cette option si vous souhaitez collecter uniquement l'événement d'origine envoyé à AWS, sans les métadonnées de flux supplémentaires via CloudWatch Logs.

L'événement d'origine est la valeur de la clé de message extraite du journal CloudWatch. L'exemple d'événement CloudWatch Logs suivant montre l'événement d'origine extrait de CloudWatch Logs dans le texte mis en évidence :

{LogStreamName: 123456786_CloudTrail_us-east-2,
Timestamp: 1505744407363, Message: 
{"eventVersion":"1.05","userIdentity":{"type":
"IAMUser","principalId":"AAAABBBCCCDDDBBBCCC",
"arn":"arn:aws:iam::1234567890:user/<username>",
"accountId":"1234567890","accessKeyId":
"AAAABBBBCCCCDDDD","userName":"User-Name",
"sessionContext":{"attributes":
{"mfaAuthenticated":"false","creationDate":
"2017-09-18T13:22:10Z"}},"invokedBy":
"signin.amazonaws.com"},"eventTime":
"2017-09-18T14:10:15Z","eventSource":
"cloudtrail.amazonaws.com","eventName":
"DescribeTrails","awsRegion":"us-east-1",
"sourceIPAddress":"192.0.2.1","userAgent":
"signin.amazonaws.com","requestParameters":
{"includeShadowTrails":false,"trailNameList":
[]},"responseElements":null,"requestID":
"11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID":
"a4914e00-1111-491d-bbbb-a0dd3845b302",
"eventType":"AwsApiCall","recipientAccountId":
"1234567890"},IngestionTime: 1505744407506,
EventId: 335792223611111122479126672222222513333}
Utiliser comme source de journal de passerelle

Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux.

Lorsque vous sélectionnez cette option, le modèle d'identificateur de source de journal peut éventuellement être utilisé pour définir un identificateur de source de journal personnalisé pour les événements en cours de traitement.

Modèle d'identificateur de source de journal

Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues.

Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé.

Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche.

Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.
Schémas
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Evénements
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
ID source de journal personnalisé résultant
VPC-ACCEPT-OK
Utiliser l'analyse syntaxique prédictive Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse.
Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.
Utiliser le proxy

Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option.

Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Amazon Simple Queue Service (SQS)

Le tableau suivant décrit les paramètres spécifiques au protocole pour la collecte de sources de journal Amazon SQS avec le protocole Amazon Web Services :

Tableau 3. Paramètres de source de journal Amazon Web Services pour Amazon SQS
Paramètre Descriptif
Configuration du protocole Sélectionnez Amazon Web Services dans la liste Configuration du protocole.
Méthode d'authentification
ID clé d'accès/Clé secrète
Authentification standard pouvant être utilisée à partir de n'importe où.
Rôle IAM d'instance EC2
Si votre hôte géré dans QRadar s'exécute dans une instance AWS EC2, choisissez cette option pour utiliser le rôle IAM des métadonnées attribuées à l'instance pour l'authentification. Aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
Clé d'accès

ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche.

Clé secrète

Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche.

Assumer le rôle IAM Activez cette option en vous authentifiant avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès.
Assumer le rôle ARN ARN complet du rôle à assumer. Il doit commencer par arn: et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN.

Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche.

Assumer le rôle Nom de la session Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce nom ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@-

Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche.

Assumer un ID externe de rôle

L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte.

Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle .

Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la documentation AWS Utilisation d'un identifiant externe pour l'accès d'un tiers.

Régions Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux.
AWS Service Dans la liste AWS Service, sélectionnez File d'attente SQS.
URL de file d'attente SQS URL complète de la file d'attente SQS à partir de laquelle extraire les données commençant par https://, par exemple https://sqs.us-east-2.amazonaws.com/1234567890123/CloudTrail_SQS_QRadar.

Pour plus d'informations, voir Amazon S3 Event Notifications (https://docs.aws.amazon.com/AmazonS3/latest/dev/NotificationHowTo.html).

Extraire l'événement d'origine Transfère uniquement l'événement d'origine qui a été ajouté à la file d'attente SQS vers QRadar. Sélectionnez cette option.
Elément JSON d'événement d'origine

Lorsque vous utilisez cette option pour extraire un événement d'origine avec SQS, l'événement d'origine peut se trouver dans un élément JSON spécifique. Si tel est le cas, vous devez indiquer le nom de l'élément JSON de niveau supérieur qui contient l'événement d'origine. Cette option annule également la protection de toutes les données contenues dans cet élément.

Par exemple, lorsque l'élément Message est utilisé, il prend cet élément racine et annule la protection du JSON imbriqué si nécessaire :

{ "Type" : "Notification", "MessageId" : "6d11936e-2361-5dc1-a689-c590f69c73da", 
"Subject" : "Test Notification", "Message" : "{\"eventVersion\":\"2.1\", \"eventSource\":\"aws:s3\", 
\"awsRegion\":\"us-east-1\", \"eventTime\":\"2020-04-01T17:47:39.107Z\"}" }

Les données non protégées apparaissent alors comme cet événement original extrait :

{"eventVersion":"2.1", "eventSource":"aws:s3", "awsRegion":"us-east-1", "eventTime":"2020-04-01T17:47:39.107Z"}
Utiliser comme source de journal de passerelle Si vous ne souhaitez pas définir d'identificateur de source de journal personnalisé pour les événements, décochez la case.

Si vous ne sélectionnez pas Utiliser comme source de journal de passerelle et que vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues.

Modèle d'identificateur de source de journal

Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé. Cette option peut être définie pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues.

Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé.

Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche.

Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.
Schémas
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Evénements
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
ID source de journal personnalisé résultant
VPC-ACCEPT-OK
Utiliser l'analyse syntaxique prédictive Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse.
Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.
Utiliser le proxy

Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option.

Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.