Configuration d'une source de journal Amazon AWS Route 53 à l'aide d'un compartiment S3 avec une file d'attente SQS

Vous pouvez collecter des journaux de requêtes Resolver AWS Route 53 à partir de plusieurs comptes ou régions dans un compartiment Amazon S3. Configurez une source de journal sur QRadar Console afin qu'Amazon AWS Route 53 puisse communiquer avec QRadar à l'aide du protocole d'API REST d'Amazon AWS S3 et d'une file d'attente SQS (Simple Queue Service).

A propos de cette tâche

L'utilisation du protocole de l'API REST AWS S3 et d'une file d'attente SQS (Simple Queue Service) au lieu d'un préfixe de répertoire présente les avantages suivants :
  • Vous pouvez utiliser une source de journal pour un compartiment S3, plutôt qu'une source de journal pour chaque région et compte.
  • Il existe une possibilité réduite de fichiers manquants car cette méthode utilise des notifications ObjectCreate pour déterminer à quel moment les nouveaux fichiers sont prêts.
  • Il est facile d'équilibrer la charge sur plusieurs Event Collectors car la file d'attente SQS prend en charge les connexions de plusieurs clients.
  • Contrairement à la méthode de préfixe de répertoire, la méthode de file d'attente SQS n'exige pas que les noms de fichier des dossiers soient dans une chaîne triée par ordre croissant en fonction du chemin d'accès complet. Les noms de fichier des applications personnalisées ne sont pas toujours conformes à cette méthode.
  • Vous pouvez surveiller la file d'attente SQS et configurer des alertes si un certain nombre d'enregistrements est dépassé. Ces alertes fournissent des informations sur le fait que QRadar est en retard ou ne collecte pas les événements.
  • Vous pouvez utiliser l'authentification de rôle IAM avec SQS, qui est la meilleure pratique d'Amazon pour la sécurité.
  • La gestion des certificats est améliorée avec la méthode SQS et ne nécessite pas le téléchargement de certificats sur Event Collector.

Procédure

  1. Configurez la journalisation des requêtes du programme de résolution. A l'étape 5 de cette procédure, sélectionnez S3 bucket comme destination des journaux de requête.
  2. Créez la file d'attente SQS utilisée pour recevoir des notifications de création d'objet.
  3. Créez un utilisateur Amazon AWS Identity and Access Management (IAM), puis appliquez la règle AmazonS3ReadOnlyAccess .
  4. Configurez les données d'identification de sécurité pour votre compte utilisateur AWS.
  5. Amazon AWS S3 Paramètres de source de journal d'API REST pour Amazon AWS Route 53 lors de l'utilisation d'une file d'attente SWS.