Ajout d'une source de journal AWS Verified Access sur le QRadar Console à l'aide d'une file d'attente SQS
Si vous souhaitez collecter des journaux AWS Verified Access à partir de plusieurs comptes ou régions dans un compartiment Amazon S3 , ajoutez une source de journal sur le QRadar Console de sorte que AWS Verified Access puisse communiquer avec QRadar à l'aide du protocole d'API REST Amazon AWS S3 et d'une file d'attente SQS (Simple Queue Service).
Procédure
- Utilisez le tableau suivant pour définir les paramètres d'une source de journal Amazon AWS Verified Access qui utilise le protocole d'API REST Amazon AWS S3 et une file d'attente SQS.
Tableau 1. Paramètres de source de journal du protocole d'API REST d'Amazon AWS S3 Paramètre Descriptif Type de source de journal AWS Verified Access Configuration du protocole API REST Amazon AWS S3 Identificateur de source de journal Entrez un nom unique pour la source de journal.
L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L'identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si vous disposez de plusieurs sources de journal AWS Verified Access configurées, vous pouvez identifier la première source de journal en tant que awsverifiedaccess1, la deuxième source de journal en tant que awsverifiedaccess2et la troisième source de journal en tant que awsverifiedaccess3.
Méthode d'authentification - ID de clé d'accès / Clé secrète
- Authentification standard pouvant être utilisée à partir de n'importe où.
- Supposition de rôle IAM
- Authentifiez avec les clés, puis supposez temporairement un rôle pour l'accès. Cette option n'est disponible que lorsque vous sélectionnez Notifications d'événements SQS pour Méthode de collection S3. La Méthode de collection S3 prise en charge est Utiliser un préfixe spécifique.
- Rôle IAM d'instance EC2
- Si votre hôte géré s'exécute sur une instance AWS EC2, le choix de cette option utilise le rôle IAM des métadonnées de l'instance qui est affectée à l'instance pour authentification ; aucune clé n'est requise. Cette méthode fonctionne uniquement pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2.
ID de clé d'accès Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé d'accès s'affiche.
ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé d'accès utilisée pour accéder au compartiment AWS S3.
Clé secrète Si vous avez sélectionné ID de clé d'accès / clé secrète pour Méthode d'authentification, le paramètre ID de clé secrète s'affiche.
Clé secrète qui a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS. Cette valeur correspond également à la valeur ID de clé secrète utilisée pour accéder au compartiment AWS S3.
Format d'événement Sélectionnez LINEBYLINE. La source de journal extrait les événements au format JSON. Méthode de collecte S3 Sélectionnez SQS Event Notifications. URL de file d'attente SQS Entrez l'URL complète, en commençant par https://, de la file d'attente SQS qui est définie pour recevoir des notifications pour les événements ObjectCreate à partir de S3.
Nom de région Région dans laquelle se trouve la file d'attente SQS ou le compartiment S3. Exemple : us-east-1, eu-west-1, ap-northeast-3
Utiliser comme source de journal de passerelle Lorsque vous sélectionnez cette option, les événements collectés circulent via le moteur QRadar Traffic Analysis et QRadar détecte automatiquement une ou plusieurs sources de journaux. Modèle d'identificateur de source de journal Cette option est disponible lorsque vous définissez Utiliser comme source de journal de passerelle sur Oui.
Utilisez cette option si vous souhaitez définir un identificateur de source de journal personnalisé pour les événements en cours de traitement. Cette zone accepte les paires de valeurs de clé pour définir l'identificateur de source de journal personnalisé, où la clé est la chaîne de format d'identificateur, et la valeur est le modèle d'expression régulière associé. Vous pouvez définir plusieurs paires de valeurs de clé en entrant un modèle sur une nouvelle ligne. Lorsque plusieurs modèles sont utilisés, ils sont évalués dans l'ordre jusqu'à ce qu'une correspondance soit trouvée et qu'un identificateur de source de journal personnalisé puisse être renvoyé.
Afficher les options avancées Sélectionnez cette option si vous souhaitez personnaliser les données d'événement. Modèle de fichier Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.
Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers à extraire ; par exemple, .*?\.json\.gz
Répertoire local Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.
Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le PROTOCOLE D'API REST AWS S3 tente de récupérer des événements.
URL de noeud final S3 Cette option est disponible lorsque vous définissez Afficher les options avancées sur Oui.
URL de noeud final utilisée pour interroger l'API REST AWS.
Si votre URL de noeud final est différente de la valeur par défaut, entrez votre URL de noeud final. La valeur par défaut est http://s3.amazonaws.com
Utiliser l'accès de style de chemin S3 Force les demandes S3 à utiliser un accès de style chemin.
Cette méthode est obsolète pour AWS. Toutefois, cela peut être nécessaire lorsque vous utilisez d'autres API compatibles S3. Par exemple, le style de chemin https://s3.region.amazonaws.com/bucket-name/key-name est automatiquement utilisé lorsqu'un nom de compartiment contient un point (.). Par conséquent, cette option n'est pas obligatoire, mais elle peut être utilisée.
Utiliser le proxy Si QRadar accède au service Web Amazon à l'aide d'un proxy, activez Utiliser le proxy.
Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.
Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy.
Récurrence Fréquence à laquelle une interrogation est effectuée pour analyser les nouvelles données. Si vous utilisez la méthode de collecte d'événements SQS, SQS Event Notifications peut avoir une valeur minimale de 10 (secondes). Etant donné que l'interrogation de la file d'attente SQS peut se produire plus souvent, une valeur inférieure peut être utilisée.
Si vous utilisez la méthode de collecte d'événements de préfixe de répertoire, Utiliser un préfixe spécifique a une valeur minimale de 60 (secondes) ou 1M. Etant donné que chaque demande listBucket à un compartiment AWS S3 entraîne un coût pour le compte propriétaire du compartiment, une valeur de récurrence plus petite augmente le coût.
Entrez un intervalle de temps pour déterminer la fréquence d'interrogation des nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15M = 15 minutes, 30 = secondes.
Régulation des EPS Nombre maximal d'événements par seconde que QRadar ingère.
Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.
La valeur par défaut est 5000.
- Pour vérifier que QRadar est correctement configuré, consultez la rubrique Exemples de messages d'événement de configuration AWS.