Configuration d'une source de journal Amazon Route 53 qui utilise Amazon Security Lake

Vous pouvez collecter des journaux Amazon Route 53 à partir de plusieurs comptes ou régions dans un compartiment Amazon S3 . IBM QRadar utilise le protocole d'API REST Amazon AWS S3 pour communiquer avec Amazon Security Lake, où QRadar obtient les journaux Amazon Route 53.

Procédure

  1. Configurez Amazon Security Lake pour consigner les données OCSF (Open Cybersecurity Schema Framework) au format Parquet dans un compartiment S3 . Pour plus d'informations, voir Collecte de données à partir de sources personnalisées.
    Remarque: la version OCSF prise en charge du DSM est OCSF 1.0RC2. La version OCSF 1.1 n'est pas prise en charge actuellement.
  2. Configurez l'accès aux données OCSF dans Amazon Security Lake à l'aide de l'une des deux méthodes.
    • Pour créer un abonné afin de mettre à disposition la file d'attente SQS et le rôle IAM, voir l'étape 3.

      Pour plus d'informations sur la création d'un abonné, voir Gestion de l'accès aux données pour les abonnés Security Lake.

    • Pour configurer manuellement la file d'attente SQS et les notifications ObjectCreated , voir l'étape 4.
  3. Créez un abonné pour mettre à disposition la file d'attente SQS et le rôle IAM.
    1. Lorsque vous créez l'abonnement, prenez note des valeurs suivantes : URL la file d'attente SQS, ARN du rôle IAM et ID externe.
    2. Si vous prévoyez d'accéder à cet abonnement à partir d'un autre compte que celui où Amazon Security Lake est configuré, vous devez fournir cet ID de compte pour configurer correctement la relation de confiance.
  4. Configurez manuellement la file d'attente SQS et les notifications ObjectCreated .
    1. Configurez une file d'attente SQS pour recevoir des notifications ObjectCreated avec Amazon S3 Event Notifications ou AWS EventBridge lorsque de nouvelles données OCSF Parquet sont disponibles dans le compartiment Amazon Security Lake dans le dossier de votre choix.
    2. Mettez à disposition des clés d'accès avec des droits (directement ou avec un rôle d'acceptation IAM) pour accéder à la file d'attente SQS et au compartiment contenant les données Amazon Security Lake.
    Pour plus d'informations, voir Create SQS and S3 object REST API.
  5. Configurez une source de journal dans QRadar pour collecter et analyser les données.
    Astuce: Lorsque de nouvelles données parquet OCSF sont disponibles, un message contenant le nom de compartiment et la clé d'objet du fichier avec les données à traiter est envoyé à la file d'attente SQS. QRadar télécharge et traite ensuite ce fichier.

Etape suivante

Ajoutez une source de journal Amazon Route 53 dans QRadar. Pour plus d'informations, voir Configuration d'une source de journal Amazon AWS Route 53 à l'aide d'un compartiment S3 avec une file d'attente SQS.