Ajout d'une source de journal Amazon AWS CloudTrail sur la QRadar Console à l'aide d'un préfixe de répertoire

Si vous souhaitez collecter les journaux AWS CloudTrail à partir d'un seul compte et d'une région dans un compartiment Amazon S3, ajoutez une source de journal sur QRadar Console afin qu'Amazon AWS CloudTrail puisse communiquer avec QRadar à l'aide du protocole d'API REST Amazon AWS S3 avec un préfixe de répertoire.

Procédure

  1. Utilisez le tableau suivant pour définir les paramètres de la source de journal Amazon AWS CloudTrail qui utilise le protocole d'API REST Amazon AWS S3.
    Tableau 1. Paramètres de source de journal du protocole d'API REST d'Amazon AWS S3
    Paramètre Descriptif
    Type de source de journal Amazon AWS CloudTrail
    Configuration du protocole API REST Amazon AWS S3
    Identificateur de source de journal

    Entrez un nom unique pour la source de journal.

    L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L'identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si vous disposez de plusieurs sources de journal Amazon AWS CloudTrail configurées, vous pouvez identifier la première source de journal en tant que awscloudtrail1, la deuxième source de journal en tant que awscloudtrail2et la troisième source de journal en tant que awscloudtrail3.

    Méthode d'authentification
    ID de clé d'accès / Clé secrète
    Authentification standard pouvant être utilisée à partir de n'importe où.
    Pour plus d'informations sur la configuration des données d'identification de sécurité, voir Configuration des données d'identification de sécurité pour votre compte utilisateur AWS.
    Supposition de rôle IAM
    Authentifiez avec les clés, puis supposez temporairement un rôle pour l'accès. Cette option n'est disponible que lorsque vous sélectionnez Notifications d'événements SQS pour Méthode de collection S3. La Méthode de collection S3 prise en charge est Utiliser un préfixe spécifique.
    Pour plus d'informations sur la création d'utilisateurs IAM et l'affectation de rôles, voir Création d'un utilisateur IAM dans la console de gestion AWS.
    Rôle IAM d'instance EC2
    Si votre hôte géré s'exécute sur une instance AWS EC2, le choix de cette option utilise le rôle IAM à partir des métadonnées de l'instance affectées à l'instance pour authentification ; aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
    ID de clé d'accès

    Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé d'accès s'affiche.

    ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé d'accès utilisée pour accéder au compartiment AWS S3.

    Clé secrète

    Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé secrète s'affiche.

    Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé secrète utilisée pour accéder au compartiment AWS S3.

    Format d'événement Sélectionnez AWS Cloud Trail JSON. La source de journal extrait les événements au format JSON.
    Méthode de collecte S3 Sélectionnez Utiliser un préfixe spécifique.
    Nom du compartiment

    Nom du compartiment AWS S3 dans lequel les fichiers journaux sont stockés.

    Préfixe de répertoire

    Emplacement du répertoire racine sur le compartiment AWS S3 à partir duquel les journaux CloudTrail sont récupérés, par exemple, AWSLogs/<AccountNumber>/CloudTrail/<RegionName>/

    Pour extraire des fichiers du répertoire racine d'un compartiment, vous devez utiliser une barre oblique (/) dans le chemin d'accès au fichier Préfixe de répertoire.

    Remarque :
    • La modification de la valeur Préfixe de répertoire efface le marqueur de fichier conservé. Tous les fichiers correspondant au nouveau préfixe sont téléchargés dans la prochaine extraction.
    • Le chemin d'accès au fichier Préfixe de répertoire ne peut pas commencer par une barre oblique (/), sauf si seule la barre oblique est utilisée pour collecter des données à partir de la racine du compartiment.
    • Si le chemin d'accès au fichier Préfixe de répertoire est utilisé pour spécifier des dossiers, vous ne devez pas commencer le chemin d'accès au fichier avec une barre oblique (par exemple, utilisez folder1/folder2 à la place).
    Nom de région Région dans laquelle se trouve la file d'attente SQS ou le compartiment S3.

    Exemple : us-east-1, eu-west-1, ap-northeast-3

    Utiliser comme source de journal de passerelle Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux.
    Modèle d'identificateur de source de journal

    Cette option est disponible lorsque vous définissez Utiliser comme source de journal de passerelle sur Oui.

    Utilisez cette option si vous souhaitez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement. Cette zone accepte les paires de valeurs de clé pour définir l'identificateur de source de journal personnalisé, où la clé est la chaîne de format d'identificateur, et la valeur est le modèle d'expression régulière associé. Vous pouvez définir plusieurs paires de valeurs de clé en entrant un modèle sur une nouvelle ligne. Lorsque plusieurs modèles sont utilisés, ils sont évalués dans l'ordre jusqu'à ce qu'une correspondance soit trouvée et qu'un identificateur de source de journal personnalisé puisse être renvoyé.

    Afficher les options avancées Sélectionnez cette option si vous souhaitez personnaliser les données d'événement.
    Modèle de fichier

    Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

    Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers à extraire ; par exemple, .*?\.json\.gz

    Répertoire local

    Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

    Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le PROTOCOLE D'API REST AWS S3 tente de récupérer des événements.

    URL de noeud final S3

    Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.

    URL de noeud final utilisée pour interroger l'API REST AWS.

    Si votre URL de noeud final est différente de la valeur par défaut, entrez votre URL de noeud final. La valeur par défaut est http://s3.amazonaws.com

    Utiliser l'accès de style de chemin S3

    Force les demandes S3 à utiliser un accès de style chemin.

    Cette méthode est obsolète pour AWS. Toutefois, cela peut être nécessaire lorsque vous utilisez d'autres API compatibles S3. Par exemple, le style de chemin https://s3.region.amazonaws.com/bucket-name/key-name est automatiquement utilisé lorsqu'un nom de compartiment contient un point (.). Par conséquent, cette option n'est pas obligatoire, mais elle peut être utilisée.

    Utiliser le proxy

    Si QRadar accède au service Web Amazon à l'aide d'un proxy, activez Utiliser le proxy.

    Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

    Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy.

    Récurrence Fréquence à laquelle le protocole d'API REST Amazon AWS S3 se connecte à l'API du cloud Amazon, recherche les nouveaux fichiers et le cas échéant, les récupère. Chaque accès à un compartiment AWS S3 a un coût financier sur le compte qui le détient. Par conséquent, une valeur de récurrence plus petite augmente le coût.

    Entrez un intervalle de temps pour déterminer la fréquence d'analyse du répertoire distant pour les nouveaux fichiers journaux d'événements. La valeur minimale est 1 minute. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15 M = 15 minutes.

    Régulation des EPS

    Nombre maximal d'événements par seconde que QRadar ingère.

    Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

    La valeur par défaut est 5000.

  2. Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour voir un exemple de message d'événement analysé.
    Tableau 2. Exemple de message Amazon AWS CloudTrail pris en charge par Amazon AWS CloudTrail.
    Nom de l'événement Catégorie de niveau inférieur Exemple de message de journal
    Connexion à la console Evénement d'audit général
    {"eventVersion":"1.02",
    "userIdentity":{"type":"IAMUser",
    "principalId":"XXXXXXXXXXXXXXXXXXXXX",
    "arn":"arn:aws:iam::<Account_number>:user/
    xx.xxccountId":"<Account_number>","userName":
    "<Username>"},"eventTime":
    "2016-05-04T14:10:58Z","eventSource":
    "f.amazonaws.com","eventName":
    "ConsoleLogin","awsRegion":
    "us-east-1","sourceIPAddress":
    "<Source_IP_address> Agent":"Mozilla/5.0
     (Windows NT 6.1; Win64; x64)
     AppleWebKit/537.36 (KHTML, like Gecko)
     Chrome/50.0.1.1 Safari/537.36",
    "requestParameters":null,
    "responseElements":
    {"ConsoleLogin":"Success"},
    "additionalEventData":
    {"LoginTo":"www.webpage.com",
    "MobileVersion":"No","MFAUsed":"No"},
    "eventID":"xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
    "eventType":"AwsConsoleSignIn",
    "recipientAccountId":"<Account_ID>"}