Configuration d'une source de journal Amazon GuardDuty qui utilise Amazon Security Lake

Vous pouvez collecter des journaux Amazon GuardDuty à partir de plusieurs comptes ou régions dans un compartiment Amazon S3 . IBM QRadar utilise le protocole d'API REST Amazon AWS S3 pour communiquer avec Amazon Security Lake, où QRadar obtient les journaux Amazon GuardDuty .

Procédure

  1. Configurez Amazon Security Lake pour consigner les données OCSF (Open Cybersecurity Schema Framework) au format Parquet dans un compartiment S3 . Pour plus d'informations, voir Collecte de données à partir de sources personnalisées.
    Remarque: la version OCSF prise en charge du DSM est OCSF 1.0RC2. La version OCSF 1.1 n'est pas prise en charge actuellement.
  2. Configurez l'accès aux données OCSF dans Amazon Security Lake à l'aide de l'une des deux méthodes.
    • Pour créer un abonné afin de mettre à disposition la file d'attente SQS et le rôle IAM, voir l'étape 3.

      Pour plus d'informations sur la création d'un abonné, voir Gestion de l'accès aux données pour les abonnés Security Lake.

    • Pour configurer manuellement la file d'attente SQS et les notifications ObjectCreated , voir l'étape 4.
  3. Créez un abonné pour mettre à disposition la file d'attente SQS et le rôle IAM.
    1. Lorsque vous créez l'abonnement, prenez note des valeurs suivantes : URL la file d'attente SQS, ARN du rôle IAM et ID externe.
    2. Si vous prévoyez d'accéder à cet abonnement à partir d'un autre compte que celui sur lequel Amazon Security Lake est configuré, vous devez fournir cet ID de compte pour configurer correctement la relation de confiance.
  4. Configurez manuellement la file d'attente SQS et les notifications ObjectCreated .
    1. Configurez une file d'attente SQS pour recevoir des notifications ObjectCreated avec Amazon S3 Event Notifications ou AWS EventBridge lorsque de nouvelles données OCSF Parquet sont disponibles dans le compartiment Amazon Security Lake dans le dossier de votre choix.
    2. Mettez à disposition des clés d'accès avec des droits (directement ou avec un rôle d'acceptation IAM) pour accéder à la file d'attente SQS et au compartiment contenant les données Amazon Security Lake.
  5. Configurez une source de journal dans QRadar pour collecter et analyser les données.
    Astuce: Lorsque de nouvelles données parquet OCSF sont disponibles, un message contenant le nom de compartiment et la clé d'objet du fichier avec les données à traiter est envoyé à la file d'attente SQS. QRadar télécharge et traite ensuite ce fichier.

Etape suivante

Ajoutez une source de journal CloudTrail dans QRadar. Pour plus d'informations, voir Ajout d'une source de journal Amazon GuardDuty sur la console QRadar Console à l'aide d'une file d'attente SQS.