Configuration d'une source de journal Amazon GuardDuty à l'aide du protocole Amazon Web Services

Si vous souhaitez collecter des journaux Amazon GuardDuty du groupe Amazon Cloud Watch, configurez une source de journal sur IBM® QRadar Console de sorte qu'Amazon Guard Duty puisse communiquer avec QRadar à l'aide du protocole Amazon Web Services .

Procédure

  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des fichiers RPM suivants depuis le site Web de supportIBM (https://www.ibm.com/support/fixcentral) sur votre QRadar Console:
    • Protocol Common RPM
    • RPM Amazon Web Services Protocol
    • RPM DSMCommon
    • RPM Amazon GuardDuty DSM
  2. Créez et configurez une règle Amazon EventBridge pour envoyer des événements depuis AWS Security Hub au groupe de journaux AWS CloudWatch.
  3. Créez un utilisateur Identity and Access (IAM) dans l'interface utilisateur Amazon AWS lors de l'utilisation du protocole Amazon Web Services.
  4. Ajouter une source de Log pour Amazon GuardDuty sur la QRadar® Console. Le tableau suivant décrit les paramètres du protocole Amazon Web Services qui requièrent des valeurs spécifiques pour la collecte des journaux Amazon GuardDuty :
    Tableau 1. Paramètres du protocole Amazon GuardDuty Web Services
    Paramètre Valeur
    Type de source de journal Amazon GuardDuty
    Configuration du protocole Amazon Web Services
    Méthode d'authentification
    ID de clé d'accès / Clé secrète
    Authentification standard pouvant être utilisée n'importe où.
    Rôle IAM d'instance EC2
    Si votre hôte géré QRadar s'exécute dans une instance AWS EC2, choisissez cette option pour utiliser le Rôle IAM à partir des métadonnées affectées à l'instance pour l'authentification. Aucune clé n'est requise.
    Remarque: cette méthode ne fonctionne que pour les hôtes gérés qui s'exécutent dans un conteneur AWS EC2 .
    ID de clé d'accès

    Si vous avez sélectionné ID de clé d'accès / clé secrète, le paramètre ID de clé d'accès s'affiche.

    L'ID de clé d'accès a été généré lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

    Pour plus d'informations sur la configuration des données d'identification de sécurité, voir Configuration des données d'identification de sécurité pour votre compte utilisateur AWS.
    Clé d'accès secrète

    Si vous avez sélectionné ID de clé d'accès / clé secrète, le paramètre Clé d'accès secrète s'affiche.

    La Clé secrète a été générée lorsque vous avez configuré les données d'identification de sécurité pour votre compte utilisateur AWS.

    Pour plus d'informations sur la configuration des données d'identification de sécurité, voir Configuration des données d'identification de sécurité pour votre compte utilisateur AWS.
    Régions Cochez la case de chaque région associée à Amazon Web Service sur lequel vous souhaitez collecter les journaux.
    Autres régions

    Entrez les noms des régions supplémentaires associées à Amazon Web Service à partir desquelles vous souhaitez collecter des journaux.

    Pour effectuer la collecte à partir de plusieurs régions, utilisez une liste séparée par des virgules, comme l'exemple suivant :

    region1,region2
    AWS Service

    Nom du service Web Amazon.

    Dans la liste AWS Service, sélectionnez Journaux CloudWatch.
    Groupe de journaux

    Nom du groupe de journaux dans Amazon CloudWatch où vous souhaitez collecter les journaux.

    Astuce: Une source de journal unique peut collecter des journaux CloudWatch à partir d'un seul groupe de journaux à la fois. Si vous souhaitez collecter des journaux à partir de plusieurs groupes de journaux, créez une source de journal distincte pour chaque groupe de journaux.
    Flux de journalisation (facultatif) Nom du flux de journalisation dans un groupe de journaux à partir duquel vous souhaitez collecter des journaux.
    Modèle de filtre (facultatif)

    Entrez un modèle pour filtrer les événements collectés. Ce modèle n'est pas un filtre regex. Seuls les événements qui contiennent la valeur exacte que vous avez spécifiée sont collectés à partir des journaux CloudWatch.

    Si vous entrez ACCEPT comme valeur de modèle de filtre, seuls les événements contenant le mot ACCEPT sont collectés. L'exemple suivant illustre l'effet de la valeur ACCEPT :

    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Extraire l'événement d'origine

    Les journaux CloudWatch encapsulent les événements qu'ils reçoivent avec des métadonnées supplémentaires. Si vous souhaitez uniquement que l'événement d'origine qui a été ajouté aux journaux CloudWatch soit transmis à QRadar, sélectionnez cette option. L'événement d'origine est la valeur de la clé de message extraite des journaux CloudWatch.

    L'exemple d'événement de journal CloudWatch suivant montre l'événement d'origine extrait du journal CloudWatch en gras :
    {LogStreamName: guardDutyLogStream,Timestamp: 1519849569827,Message: {"version": "0", "id": "00-00", "detail-type": "GuardDuty Finding", "account": "1234567890", "region": "us-west-2", "resources": [], "detail": {"schemaVersion": "2.0", "accountId": "1234567890", "region": "us-west-2", "partition": "aws", "type": "Behavior:IAMUser/InstanceLaunchUnusual",  "severity": 5.0, "createdAt": "2018-02-28T20:22:26.344Z", "updatedAt": "2018-02-28T20:22:26.344Z"}},IngestionTime: 1519849569862,EventId: 0000}
    Utiliser comme source de journal de passerelle

    Ne sélectionnez pas cette case à cocher.

    Utiliser le proxy

    Si QRadar accède au service Web Amazon à l'aide d'un proxy, activez Utiliser le proxy.

    Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

    Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy.
    Acquérir automatiquement les certificats de serveur

    Si vous sélectionnez Oui dans la liste, QRadar télécharge le certificat et commence à faire confiance au serveur cible.

    Cette fonction permet d'initialiser une source de journal nouvellement créée et d'obtenir des certificats dans un premier temps, ou de remplacer les certificats arrivés à expiration.

    Régulation des EPS

    Nombre maximal d'événements par seconde que QRadar ingère.

    Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

    La valeur par défaut est 5000.