Configuration du service AWS d'Amazon pour communiquer avec QRadar Cloud Visibility

Vous pouvez configurer Amazon AWS pour communiquer avec l'application QRadar® Cloud Visibility en ajoutant des types de source de journal et des sources de journal appropriés que QRadar Cloud Visibility doit surveiller.

Avant de commencer

Vous devez disposer des privilèges d'administrateur QRadar pour configurer l'application.

Effectuez la configuration initiale avant d'ajouter le service Amazon AWS à l'application. Voir Configuration des fournisseurs de service de cloud pour communiquer avec QRadar Cloud Visibility.

Important: Si vous disposez d'un pare-feu qui empêche les connexions sortantes à Internet, vous devez modifier la configuration du pare-feu pour permettre à QRadar Cloud Visibility de se connecter aux noeuds finaux AWS . Pour plus d'informations, voir Firewall URL requirements for Amazon AWS.

Procédure

  1. Dans l'onglet Admin , cliquez sur Applications > Visibilité du cloud > Configuration.
  2. Cliquez sur l'onglet AWS et cochez la case Enable Amazon AWS dashboard and other capabilities .
  3. Si vous avez besoin d'un serveur proxy pour vous connecter à votre compte Amazon AWS , configurez les paramètres dans la section Configuration du proxy , puis cliquez sur Valider.
  4. Pour configurer les droits d'accès aux ressources pour vos comptes AWS, choisissez une des options suivantes :
    1. Si vous configurez AWS pour la première fois afin de communiquer avec QRadar Cloud Visibility, cliquez sur AWS resource access permissions wizard et définissez les ressources AWS accessibles par QRadar Cloud Visibility en sélectionnant l'une des options suivantes dans l'assistant:
      • Utilisez l'assistant pour vous aider à configurer vos comptes AWS. L'assistant ne met pas à jour directement vos comptes AWS. En fonction de l'option choisie, un script est généré ou des instructions détaillées sont fournies.
      • Définissez les données d'identification et les options d'intégration du compte AWS. Fournissez à l'application une nouvelle stratégie ou de nouvelles données d'authentification de compte AWS. Ajoutez un ou plusieurs ARN de stratégie de prise en charge des rôles au compte. Sélectionnez les régions et la partition AWS où se trouvent vos ressources AWS. Spécifiez les paramètres d'intégration AWS Security Hub et Amazon Detective. Validez votre configuration existante.
    2. Si vous souhaitez modifier des droits d'accès AWS existants, cliquez sur AWS resource access permissions wizard et définissez les ressources AWS accessibles par QRadar Cloud Visibility en sélectionnant l'une des options suivantes dans l'assistant:
      • Utilisez l'assistant pour modifier ma configuration de compte AWS actuelle. Modifiez votre configuration en ajoutant ou retirant des comptes d'approbation ou en changeant le compte approuvé. Sélectionnez les régions et la partition AWS où se trouvent vos ressources AWS. Configurez les paramètres d'intégration d'Amazon Detective et d'AWS Security Hub. Utilisez l'interface CLI AWS ou la console de gestion AWS pour effectuer la configuration.
      • Modifiez les données d'identification du compte AWS ou les options d'intégration. Fournissez à l'application une nouvelle stratégie ou de nouvelles données d'authentification de compte AWS. Ajoutez un ou plusieurs ARN de stratégie de prise en charge des rôles au compte. Sélectionnez les régions et la partition AWS où se trouvent vos ressources AWS. Spécifiez les paramètres d'intégration AWS Security Hub et Amazon Detective. Validez votre configuration existante.
  5. Configurez les types de source de journal et les sources de journal pour le service de sorte que les infractions des événements qui sont récupérés par les sources de journal apparaissent dans les graphiques Offense Overview .
    Vous pouvez configurer jusqu'à 100 sources de journal et types de source de journal. Vous pouvez retirer tout type de source de journal ou source de journal de la configuration.
  6. Pour supprimer vos informations utilisateur IAM de la base de données de l'application, cliquez sur Supprimer dans la section Data Management . Les informations utilisateur sont supprimées uniquement de l'application, et non de AWS ou QRadar.
  7. Cliquez sur Définir pour enregistrer vos modifications.