Ajout d'une source de journal Amazon CloudFront à l'aide du protocole Amazon Web Services et de Kinesis Data Streams
Si vous souhaitez collecter des journaux Amazon CloudFront à partir d'Amazon Kinesis Data Streams, ajoutez une source de journal sur le QRadar Console afin qu'Amazon CloudFront puisse communiquer avec QRadar à l'aide du protocole Amazon Web Services .
Procédure
- Le tableau suivant décrit les paramètres qui nécessitent des valeurs spécifiques pour collecter des événements d'audit à partir d'Amazon CloudFront à l'aide du protocole Amazon Web Services :
Tableau 1. Paramètres de source de journal Amazon Web Services pour Amazon Kinesis Data Streams Paramètre Descriptif Configuration du protocole Sélectionnez Amazon Web Services dans la liste Configuration du protocole. Méthode d'authentification - ID clé d'accès/Clé secrète
- Authentification standard pouvant être utilisée à partir de n'importe où.
- Rôle IAM d'instance EC2
- Si votre hôte géré dans QRadar s'exécute dans une instance AWS EC2, choisissez cette option pour utiliser le rôle IAM des métadonnées attribuées à l'instance pour l'authentification. Aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
Clé d'accès ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.
Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche.
Clé secrète Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.
Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche.
Assumer le rôle IAM Activez cette option pour vous authentifier avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès. Assumer le rôle ARN ARN complet du rôle à assumer. Il doit commencer par arn:
et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN.Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche.
Assumer le rôle Nom de la session Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce paramètre ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@- Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche.
Assumer un ID externe de rôle L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte.
Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle .
Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la AWS Utilisation d'un ID externe pour l'accès tiers.
Régions Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux. AWS Service Dans la liste AWS Service, sélectionnez Kinesis Data Streams. Flux de données Kinesis Flux de données Kinesis à partir duquel consommer les données.
Activer les options avancées Kinesis Activez les valeurs de configuration avancées facultatives suivantes. Les valeurs d'option avancées sont utilisées uniquement lorsque cette option est choisie ; sinon, les valeurs par défaut sont utilisées. - Position initiale dans le flux
- Cette option contrôle les données à extraire d'une source de journal nouvellement configurée. Sélectionnez Le plus récent pour extraire les données les plus récentes disponibles. Sélectionnez Trim Horizon pour extraire les données les plus anciennes disponibles.
- Nombre d'unités d'exécution de tâche Kinesis
- Nombre d'unités d'exécution de tâche à utiliser pour le traitement du flux de données Kinesis. Chaque unité d'exécution de tâche peut traiter de 10 000 à 20 000 événements par seconde environ, selon la taille de l'enregistrement et la charge du système. Si votre source de journal n'est pas en mesure de traiter les nouvelles données dans le flux, vous pouvez augmenter le nombre d'unités d'exécution ici jusqu'à un maximum de 16. La plage autorisée est comprise entre 1 et 16. La valeur par défaut est 2.
- Intervalle de point de contrôle
- Intervalle, en secondes, auquel contrôler les numéros de séquence de données. Chaque enregistrement d'un fragment dans un flux de données Kinesis a un numéro de séquence. L'utilisation d'un point de contrôle pour votre position permet à ce fragment de reprendre le traitement au même point si le traitement échoue ou si un service redémarre. Un intervalle plus fréquent réduit la duplication des données mais augmente l'utilisation d'Amazon Dynamo DB. La plage autorisée est comprise entre 1 et 3 600 secondes. La valeur par défaut est de 10 secondes.
- Application Kinesis
- Laissez cette option vide pour que cette source de journal utilise les données de tous les fragments disponibles dans le flux de données Kinesis. Pour disposer de plusieurs sources de journal sur plusieurs processeurs d'événements, mettez à l'échelle la consommation de journaux sans perte ni duplication, utilisez une application Kinesis commune sur ces sources de journal (exemple : ProdKinesisConsumers).
- Partition
- Sélectionnez cette option pour collecter des données à partir d'une partition spécifique dans le flux de données Kinesis en spécifiant un nom de partition.
Extraire l'événement d'origine Transfère uniquement l'événement d'origine qui a été ajouté au flux de données Kinesis.
Les journaux Kinesis encapsulent les événements qu'ils reçoivent avec des métadonnées supplémentaires. Sélectionnez cette option si vous ne souhaitez que l'événement d'origine envoyé à AWS, sans les métadonnées de flux supplémentaires via Kinesis.
L'événement d'origine est la valeur de la clé de message extraite du journal Kinesis. L'exemple d'événement de journal Kinesis suivant montre l'événement d'origine extrait du journal Kinesis dans le texte mis en évidence :
{"owner":"123456789012","subscriptionFilters":["allEvents"], "logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100", "message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\", \"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\", \"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\", \"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\", \"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\", \"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\", \"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null, \"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\", \"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}Utiliser comme source de journal de passerelle Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux.
Lorsque vous sélectionnez cette option, le modèle d'identificateur de source de journal peut éventuellement être utilisé pour définir un identificateur de source de journal personnalisé pour les événements en cours de traitement.
Modèle d'identificateur de source de journal Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues.
Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé.
Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche.
Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.- Schémas
VPC=\sREJECT\sFAILURE$1=\s(REJECT)\sOKVPC-$1-$2=\s(ACCEPT)\s(OK)
- Evénements
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
- ID source de journal personnalisé résultant
- VPC-ACCEPT-OK
Utiliser l'analyse syntaxique prédictive Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse. Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.Utiliser le proxy Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option.
Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.
Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy.
Régulation des EPS Nombre maximal d'événements par seconde que QRadar ingère.
Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.
La valeur par défaut est 5000.
- Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour voir un exemple de message d'événement analysé.
Les journaux CloudFront réels sont encapsulés dans un contenu TSV (tab-separated value) Kinesis Data Streams:
Tableau 2. Exemple de message Kinesis Data Streams pris en charge par Amazon CloudFront DSM Nom de l'événement Catégorie de niveau inférieur Exemple de message de journal Cliquez sur OK Demande réussie 1663583003.838 2001:DB8:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF timeToFirstByte status scbytes GET https host /uri csbytes xEdgeLocation xedgeRequestId xHostHeader timeTaken csProtocolVersion cIpversion userAgent csReferer cs-cookie csUriQuery xEdgeResultResponseType xForwardedFor sslProtocol sslCipher xEdgeResultType fleEncryptedFields fleStatus scContentType scContentLen scRangeStart scRangeEnd 80 xEdgeDetailedResultType country csAcceptEncoding csAccept cacheBehaviour csHeader csHeaderName csHeaderCount