Ajout d'une source de journal de configuration AWS sur le QRadar Console à l'aide d'un préfixe de répertoire
Si vous souhaitez collecter des journaux de configuration AWS à partir d'un seul compte et d'une seule région dans un compartiment Amazon S3 , ajoutez une source de journal sur le QRadar Console de sorte qu'Amazon AWS Config puisse communiquer avec QRadar en utilisant le protocole d'API REST Amazon AWS S3 avec un préfixe de répertoire.
Procédure
- Utilisez le tableau suivant pour définir les paramètres d'une source de journal Amazon AWS Config qui utilise le protocole d'API REST Amazon AWS S3 et un préfixe de répertoire.
Tableau 1. Paramètres de source de journal du protocole d'API REST d'Amazon AWS S3 Paramètre Descriptif Type de source de journal ConfigurationAWS Configuration du protocole API REST Amazon AWS S3 Identificateur de source de journal Entrez un nom unique pour la source de journal.
L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L'identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si vous disposez de plusieurs sources de journal de configuration AWS configurées, vous pouvez identifier la première source de journal en tant que awsconfig1, la deuxième source de journal en tant que awsconfig2et la troisième source de journal en tant que awsconfig3.
Méthode d'authentification - ID de clé d'accès / Clé secrète
- Authentification standard pouvant être utilisée à partir de n'importe où.
- Pour plus d'informations sur la configuration des données d'identification de sécurité, voir Configuration des données d'identification de sécurité pour votre compte utilisateur AWS.
- Supposition de rôle IAM
- Authentifiez avec les clés, puis supposez temporairement un rôle pour l'accès. Cette option n'est disponible que lorsque vous sélectionnez Notifications d'événements SQS pour Méthode de collection S3. La Méthode de collection S3 prise en charge est Utiliser un préfixe spécifique.
- Pour plus d'informations sur la création d'utilisateurs IAM et l'affectation de rôles, voir Création d'un utilisateur IAM (Identity and Access Management) dans la console de gestion AWS.
- Rôle IAM d'instance EC2
- Si votre hôte géré s'exécute sur une instance AWS EC2, le choix de cette option utilise le rôle IAM à partir des métadonnées de l'instance affectées à l'instance pour authentification ; aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
ID de clé d'accès Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé d'accès s'affiche.
ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé d'accès utilisée pour accéder au compartiment AWS S3.
Clé secrète Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé secrète s'affiche.
Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé secrète utilisée pour accéder au compartiment AWS S3.
Format d'événement Sélectionnez AWS Config JSON. La source de journal extrait les événements au format JSON. Méthode de collecte S3 Sélectionnez Utiliser un préfixe spécifique. Nom du compartiment Nom du compartiment AWS S3 dans lequel les fichiers journaux sont stockés.
Préfixe de répertoire Emplacement du répertoire racine sur le compartiment AWS S3 à partir duquel les journaux de configuration AWS sont extraits ; par exemple, AWSLogs/<AccountNumber>/Config/<RegionName>/
Pour extraire des fichiers du répertoire racine d'un compartiment, vous devez utiliser une barre oblique (/) dans le chemin d'accès au fichier Préfixe de répertoire.
Remarque :- La modification de la valeur Préfixe de répertoire efface le marqueur de fichier conservé. Tous les fichiers correspondant au nouveau préfixe sont téléchargés dans la prochaine extraction.
- Le chemin d'accès au fichier Préfixe de répertoire ne peut pas commencer par une barre oblique (/), sauf si seule la barre oblique est utilisée pour collecter des données à partir de la racine du compartiment.
- Si le chemin d'accès au fichier Préfixe de répertoire est utilisé pour spécifier des dossiers, vous ne devez pas commencer le chemin d'accès au fichier avec une barre oblique (par exemple, utilisez folder1/folder2 à la place).
Nom de région Région dans laquelle se trouve la file d'attente SQS ou le compartiment S3. Exemple : us-east-1, eu-west-1, ap-northeast-3
Utiliser comme source de journal de passerelle Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux. Modèle d'identificateur de source de journal Cette option est disponible lorsque vous définissez Utiliser comme source de journal de passerelle sur Oui.
Utilisez cette option si vous souhaitez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement. Cette zone accepte les paires de valeurs de clé pour définir l'identificateur de source de journal personnalisé, où la clé est la chaîne de format d'identificateur, et la valeur est le modèle d'expression régulière associé. Vous pouvez définir plusieurs paires de valeurs de clé en entrant un modèle sur une nouvelle ligne. Lorsque plusieurs modèles sont utilisés, ils sont évalués dans l'ordre jusqu'à ce qu'une correspondance soit trouvée et qu'un identificateur de source de journal personnalisé puisse être renvoyé.
Afficher les options avancées Sélectionnez cette option si vous souhaitez personnaliser les données d'événement. Modèle de fichier Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.
Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers à extraire ; par exemple, .*?\.json\.gz
Répertoire local Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.
Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le PROTOCOLE D'API REST AWS S3 tente de récupérer des événements.
URL de noeud final S3 Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.
URL de noeud final utilisée pour interroger l'API REST AWS.
Si votre URL de noeud final est différente de la valeur par défaut, entrez votre URL de noeud final. La valeur par défaut est http://s3.amazonaws.com
Utiliser l'accès de style de chemin S3 Force les demandes S3 à utiliser un accès de style chemin.
Cette méthode est obsolète pour AWS. Toutefois, cela peut être nécessaire lorsque vous utilisez d'autres API compatibles S3. Par exemple, le style de chemin https://s3.region.amazonaws.com/bucket-name/key-name est automatiquement utilisé lorsqu'un nom de compartiment contient un point (.). Par conséquent, cette option n'est pas obligatoire, mais elle peut être utilisée.
Utiliser le proxy Si QRadar accède au service Web Amazon à l'aide d'un proxy, activez Utiliser le proxy.
Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.
Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy.
Récurrence Fréquence à laquelle le protocole d'API REST Amazon AWS S3 se connecte à l'API du cloud Amazon, recherche les nouveaux fichiers et le cas échéant, les récupère. Chaque accès à un compartiment AWS S3 a un coût financier sur le compte qui le détient. Par conséquent, une valeur de récurrence plus petite augmente le coût. Entrez un intervalle de temps pour déterminer la fréquence d'analyse du répertoire distant pour les nouveaux fichiers journaux d'événements. La valeur minimale est 1 minute. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15 M = 15 minutes.
Régulation des EPS Nombre maximal d'événements par seconde que QRadar ingère.
Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.
La valeur par défaut est 5000.
- Pour vérifier que QRadar est correctement configuré, consultez la rubrique Exemples de messages d'événement de configuration AWS.