Configuration d'une source de journal Amazon AWS CloudTrail utilisant un compartiment S3 avec une file d'attente SQS

Si vous souhaitez collecter des journaux AWS CloudTrail à partir de plusieurs comptes ou régions dans un compartiment Amazon S3, configurez une source de journal sur QRadar Console afin qu'Amazon AWS CloudTrail puisse communiquer avec QRadar à l'aide du protocole API REST d'Amazon AWS S3 et d'une file d'attente SQS (Simple Queue Service).

A propos de cette tâche

L'utilisation du protocole de l'API REST AWS S3 et d'une file d'attente SQS (Simple Queue Service) au lieu d'un préfixe de répertoire présente les avantages suivants :
  • Vous pouvez utiliser une source de journal pour un compartiment S3, plutôt qu'une source de journal pour chaque région et compte.
  • Il existe une possibilité réduite de fichiers manquants car cette méthode utilise des notifications ObjectCreate pour déterminer à quel moment les nouveaux fichiers sont prêts.
  • Il est facile d'équilibrer la charge sur plusieurs Event Collectors car la file d'attente SQS prend en charge les connexions de plusieurs clients
  • Contrairement à la méthode de préfixe de répertoire, la méthode de file d'attente SQS n'exige pas que les noms de fichier dans les dossiers soient dans une chaîne triée par ordre croissant en fonction du chemin d'accès complet. Les noms de fichiers des applications personnalisées ne sont pas toujours conformes à cela.
  • Vous pouvez surveiller la file d'attente SQS et configurer des alertes si un certain nombre d'enregistrements est dépassé. Ces alertes fournissent des informations sur le fait que QRadar est en retard ou ne collecte pas les événements.
  • Vous pouvez utiliser l'authentification de rôle IAM avec SQS, qui est la meilleure pratique d'Amazon pour la sécurité.
  • La gestion des certificats est améliorée avec la méthode SQS et ne nécessite pas le téléchargement de certificats sur Event Collector.

Procédure

  1. Créez la file d'attente SQS utilisée pour recevoir les notifications ObjectCreated.
  2. Créez un utilisateur Amazon AWS Identity and Access Management (IAM), puis appliquez la politique AmazonS3ReadOnlyAccess.
  3. Configurez les données d'identification de sécurité pour votre compte utilisateur AWS.
  4. Ajout d'une source de journal Amazon AWS CloudTrail sur le QRadar Console à l'aide d'une file d'attente SQS