Configuration d'une source de journal AWS Verified Access qui utilise un compartiment S3 avec une file d'attente SQS

Si vous souhaitez collecter des journaux AWS Verified Access de plusieurs comptes ou régions dans un compartiment Amazon S3 , configurez une source de journal sur le QRadar Console de sorte que AWS Verified Access puisse communiquer avec QRadar à l'aide du protocole d'API REST Amazon AWS S3 et d'une file d'attente SQS (Simple Queue Service).

A propos de cette tâche

L'utilisation du protocole de l'API REST AWS S3 et d'une file d'attente SQS (Simple Queue Service) au lieu d'un préfixe de répertoire présente les avantages suivants :
  • Vous pouvez utiliser une source de journal pour un compartiment S3, plutôt qu'une source de journal pour chaque région et compte.
  • Les risques de fichiers manquants sont réduits car cette méthode utilise les notifications ObjectCreated pour déterminer quand de nouveaux fichiers sont prêts.
  • Il est facile d'équilibrer la charge sur plusieurs Event Collectors car la file d'attente SQS prend en charge les connexions de plusieurs clients
  • Contrairement à la méthode de préfixe de répertoire, la méthode de file d'attente SQS n'exige pas que les noms de fichier des dossiers soient dans une chaîne triée par ordre croissant en fonction du chemin d'accès complet. Les noms de fichiers des applications personnalisées ne sont pas toujours conformes à cela.
  • Vous pouvez surveiller la file d'attente SQS et configurer des alertes si un certain nombre d'enregistrements est dépassé. Ces alertes fournissent des informations sur le fait que QRadar est en retard ou ne collecte pas les événements.
  • Vous pouvez utiliser l'authentification de rôle IAM avec SQS, qui est la meilleure pratique d'Amazon pour la sécurité.
  • La gestion des certificats est améliorée avec la méthode SQS et ne nécessite pas le téléchargement de certificats sur Event Collector.

Procédure

  1. Créez la file d'attente SQS utilisée pour recevoir les notifications ObjectCreated.
  2. Créez un utilisateur Amazon AWS Identity and Access Management (IAM), puis appliquez la politique AmazonS3ReadOnlyAccess.
  3. Configurez les données d'identification de sécurité pour votre compte utilisateur AWS.
  4. Ajoutez une source de journal AWS Verified Access sur le QRadar Console qui utilise une file d'attente SQS.