Ajout d'une source de journal Amazon AWS CloudTrail à l'aide du protocole Amazon Web Services et des journaux CloudWatch

Si vous souhaitez collecter les journaux AWS CloudTrail à partir des journaux Amazon CloudWatch, ajoutez une source de journal sur QRadar Console afin qu'Amazon AWS CloudTrail puisse communiquer avec QRadar à l'aide du protocole Amazon Web Services.

Procédure

  1. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements d'audit à partir d'Amazon AWS CloudTrail à l'aide du protocole Amazon Web Services :
    Tableau 1. Paramètres de source de journal Amazon Web Services pour AWS CloudWatch Logs
    Paramètre Descriptif
    Configuration du protocole Sélectionnez Amazon Web Services dans la liste Configuration du protocole.
    Méthode d'authentification
    ID clé d'accès/Clé secrète
    Authentification standard pouvant être utilisée à partir de n'importe où.
    Rôle IAM d'instance EC2
    Si votre hôte géré dans QRadar s'exécute dans une instance AWS EC2, choisissez cette option pour utiliser le rôle IAM des métadonnées attribuées à l'instance pour l'authentification. Aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
    Clé d'accès

    ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

    Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé d'accès s'affiche.

    Clé secrète

    Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

    Si vous avez sélectionné ID clé d'accès/Clé secrète ou Assumer le rôle IAM, le paramètre Clé secrète s'affiche.

    Assumer le rôle IAM Activez cette option en vous authentifiant avec une clé d'accès ou un rôle IAM d'instance EC2. Ensuite, vous pouvez assumer temporairement un rôle IAM pour l'accès.
    Assumer le rôle ARN ARN complet du rôle à assumer. Il doit commencer par arn: et ne peut contenir aucun espace de début ou de fin, ni d'espace dans l'ARN.

    Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle ARN s'affiche.

    Assumer le rôle Nom de la session Nom de session du rôle à assumer. La valeur par défaut est QRadarAWSSession. Laissez la valeur par défaut si vous n'avez pas besoin de la modifier. Ce paramètre ne peut contenir que des caractères alphanumériques majuscules et minuscules, des traits de soulignement ou l'un des caractères suivants : =,.@-

    Si vous avez activé Assumer le rôle IAM, le paramètre Assumer le rôle Nom de la session s'affiche.

    Assumer un ID externe de rôle

    L' ID externe du rôle à assumer est un identificateur facultatif qui est requis pour assumer un rôle dans un autre compte.

    Si l'administrateur de compte auquel appartient le rôle vous fournit un ID externe, insérez cette valeur dans le paramètre Identifiant externe du rôle .

    Cette valeur peut être une chaîne, une phrase passe, un identificateur global unique ou un numéro de compte. Pour plus d'informations, voir la AWS Utilisation d'un ID externe pour l'accès tiers.

    Régions Sélectionnez chaque région associée au service Web Amazon sur lequel vous souhaitez collecter les journaux.
    AWS Service Dans la liste AWS Service, sélectionnez Journaux CloudWatch.
    Groupe de journaux
    Nom du groupe de journaux dans Amazon CloudWatch où vous souhaitez collecter les journaux.
    Astuce: Une source de journal unique collecte les journaux CloudWatch à partir d'un groupe de journaux à la fois. Si vous souhaitez collecter des journaux à partir de plusieurs groupes de journaux, créez une source de journal distincte pour chaque groupe de journaux.
    Activer les options avancées CloudWatch Activez les valeurs de configuration avancées facultatives suivantes. Les valeurs d'option avancées sont utilisées uniquement lorsque cette option est choisie ; sinon, les valeurs par défaut sont utilisées.
    Flux de journal
    Nom du flux de journalisation dans un groupe de journaux. Si vous souhaitez collecter des journaux à partir de tous les flux de journalisation d'un groupe de journaux, laissez cette zone vide.
    Modèle de filtre
    Entrez un modèle pour filtrer les événements collectés. Ce modèle n'est pas un filtre regex. Seuls les événements qui contiennent la valeur exacte que vous avez spécifiée sont collectés à partir des journaux CloudWatch. Si vous entrez ACCEPT comme valeur de modèle de filtre, seuls les événements contenant le mot ACCEPT sont collectés, comme illustré dans l'exemple suivant.
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Retardement des événements
    Délai, en secondes, pour la collecte des données.
    Autre(s) région(s)
    Obsolète. Utilisez Régions à la place.
    Extraire l'événement d'origine

    Transfère uniquement l'événement d'origine qui a été ajouté aux journaux CloudWatch Logs.

    Les journaux CloudWatch encapsulent les événements qu'ils reçoivent avec des métadonnées supplémentaires. Sélectionnez cette option si vous souhaitez collecter uniquement l'événement d'origine envoyé à AWS, sans les métadonnées de flux supplémentaires via CloudWatch Logs.

    L'événement d'origine est la valeur de la clé de message extraite du journal CloudWatch. L'exemple d'événement CloudWatch Logs suivant montre l'événement d'origine extrait de CloudWatch Logs dans le texte mis en évidence :

    {LogStreamName: 123456786_CloudTrail_us-east-2,
    Timestamp: 1505744407363, Message: 
    {"eventVersion":"1.05","userIdentity":{"type":
    "IAMUser","principalId":"AAAABBBCCCDDDBBBCCC",
    "arn":"arn:aws:iam::1234567890:user/<username>",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"User-Name",
    "sessionContext":{"attributes":
    {"mfaAuthenticated":"false","creationDate":
    "2017-09-18T13:22:10Z"}},"invokedBy":
    "signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"192.0.2.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID":
    "a4914e00-1111-491d-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 335792223611111122479126672222222513333}
    Utiliser comme source de journal de passerelle

    Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux.

    Lorsque vous sélectionnez cette option, le modèle d'identificateur de source de journal peut éventuellement être utilisé pour définir un identificateur de source de journal personnalisé pour les événements en cours de traitement.

    Modèle d'identificateur de source de journal

    Si vous avez sélectionné Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues.

    Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé.

    Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche.

    Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.
    Schémas
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Evénements
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    ID source de journal personnalisé résultant
    VPC-ACCEPT-OK
    Utiliser l'analyse syntaxique prédictive Si vous activez ce paramètre, un algorithme extrait les modèles d'identificateur de source de journal des événements sans exécuter le regex pour chaque événement, ce qui augmente la vitesse d'analyse.
    Astuce: Dans de rares cas, l'algorithme peut générer des prévisions incorrectes. Activez l'analyse prédictive uniquement pour les types de source de journal desquels vous prévoyez recevoir des taux d'événements élevés et nécessitant une analyse plus rapide.
    Utiliser le proxy

    Si QRadar accède au service Web Amazon à l'aide d'un proxy, sélectionnez cette option.

    Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

    Si le proxy ne requiert pas d'authentification, configurez la zone Adresse IP ou nom d'hôte du proxy.

    Régulation des EPS

    Nombre maximal d'événements par seconde que QRadar ingère.

    Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

    La valeur par défaut est 5000.

  2. Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour voir un exemple de message d'événement analysé.

    Les journaux CloudTrail réels sont encapsulés dans un contenu JSON de journaux CloudWatch :

    Tableau 2. Exemple de message de journaux Amazon CloudTrail pris en charge par le DSM Amazon AWS CloudTrail
    Nom de l'événement Catégorie de niveau inférieur Exemple de message de journal
    Describe Trails Tentative de lecture
    {LogStreamName: 1234567890_CloudTrail_us
    -east-2,Timestamp: 1505744407363,Message: 
    {"eventVersion":"1.05","userIdentity":{"type"
    :"IAMUser","principalId":"AIDAIEGANDWTHAAUMATYA",
    "arn":"arn:aws:iam::1234567890:user/QRadar-ITeam",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"QRadar-ITeam",
    "sessionContext":{"attributes":{"mfaAuthenticated":
    "false","creationDate":"2017-09-18T13:22:10Z"}},
    "invokedBy":"signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"127.0.0.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "17b7a04c-99cca-11a1-9d83-43d5bce2d2fc",
    "eventID":"a4444e00-55e5-4444-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 33579222362711111111111111222222222222}