Configuration d'une source de journal AWS Config qui utilise un compartiment S3 avec une file d'attente SQS
Si vous souhaitez collecter des journaux de configuration AWS à partir de plusieurs comptes ou régions dans un compartiment Amazon S3 , configurez une source de journal sur le QRadar Console de sorte que AWS Config puisse communiquer avec QRadar à l'aide du protocole d'API REST Amazon AWS S3 et d'une file d'attente SQS (Simple Queue Service).
A propos de cette tâche
- Vous pouvez utiliser une source de journal pour un compartiment S3, plutôt qu'une source de journal pour chaque région et compte.
- Les risques de fichiers manquants sont réduits car cette méthode utilise les notifications ObjectCreated pour déterminer quand de nouveaux fichiers sont prêts.
- Il est facile d'équilibrer la charge sur plusieurs Event Collectors car la file d'attente SQS prend en charge les connexions de plusieurs clients.
- Contrairement à la méthode de préfixe de répertoire, la méthode de file d'attente SQS n'exige pas que les noms de fichier des dossiers soient dans une chaîne triée par ordre croissant en fonction du chemin d'accès complet. Les noms de fichiers des applications personnalisées ne sont pas toujours conformes à cela.
- Vous pouvez surveiller la file d'attente SQS et configurer des alertes si un certain nombre d'enregistrements est dépassé. Ces alertes fournissent des informations sur le fait que QRadar est en retard ou ne collecte pas les événements.
- Vous pouvez utiliser l'authentification de rôle IAM avec SQS, qui est la meilleure pratique d'Amazon pour la sécurité.
- La gestion des certificats est améliorée avec la méthode SQS et ne nécessite pas le téléchargement de certificats sur Event Collector.
Procédure
- Créez la file d'attente SQS utilisée pour recevoir les notifications ObjectCreated.
- Créez un utilisateur Amazon AWS Identity and Access Management (IAM), puis appliquez la politique AmazonS3ReadOnlyAccess.
- Configurez les données d'identification de sécurité pour votre compte utilisateur AWS.
- Ajoutez une source de journal AWS Config sur le QRadar Console qui utilise une file d'attente SQS.