Création de notifications ObjectCreated
Configurez les notifications ObjectCreated pour les dossiers que vous souhaitez surveiller dans le compartiment.
Procédure
- Connectez-vous à la console de gestion AWS en tant qu'administrateur.
- Cliquez sur Services, accédez à S3, puis sélectionnez un compartiment.
- Cliquez sur l'onglet Propriétés , puis dans le panneau Evénements , cliquez sur Ajouter une notification. Configurez les paramètres du nouvel événement.Le tableau ci-dessous présente un exemple de configuration du paramètre de notification ObjectCreated :
Tableau 1. Exemple : Nouvelle configuration du paramètre de notification ObjectCreated Paramètre Valeur Nom Entrez le nom de votre choix. Événements Sélectionnez Tous les événements de création d'objet. Préfixe AWSLogs/ Astuce: Vous pouvez choisir un préfixe qui contient les données que vous souhaitez rechercher, en fonction de l'emplacement des données et des données que vous souhaitez placer dans la file d'attente. Par exemple, AWSLogs/, CustomPrefix/AWSLogs/, AWSLogs/123456789012/.Suffixe json.gz Envoyer à File d'attente SQS Astuce: Vous pouvez envoyer les données de différents dossiers vers des files d'attente identiques ou différentes pour répondre à vos besoins de collection ou de locataire QRadar . Utilisez une ou plusieurs des méthodes suivantes :- Différents dossiers accédant à des files d'attente différentes
- Différents dossiers de différents compartiments accédant à la même file d'attente
- Tous les éléments d'un seul compartiment qui accèdent à une file d'attente unique
- Tous les éléments de plusieurs compartiments accèdent à une file d'attente unique
SQS Nom de la file d'attente de l'étape 4 de la rubrique Création de la file d'attente SQS utilisée pour recevoir les notifications ObjectCreated. Figure 1 : Exemple : Evénements 
Image : © 2019 Amazon.com Inc. ou ses filiales. All Rights Reserved.
Dans l'exemple de la figure 1 d'une configuration de paramètre, des notifications sont créées pour AWSLogs/ à partir de la racine du compartiment. Lorsque vous utilisez cette configuration, tous les événements ObjectCreated déclenchent une notification. Si le compartiment contient plusieurs comptes et régions, tous les éléments sont traités. Dans cet exemple, json.gz est utilisé. Ce type de fichier peut être modifié en fonction des données que vous collectez. En fonction du contenu de votre compartiment, vous pouvez omettre l'extension ou choisir une extension correspondant aux données que vous recherchez dans les dossiers dont les événements sont configurés.
Au bout d'environ 5 minutes, la file d'attente contenant des données s'affiche. Dans la colonne Messages disponibles, vous pouvez afficher le nombre de messages.Figure 2. Nombre de messages disponibles 
Image : © 2019 Amazon.com Inc. ou ses filiales. All Rights Reserved.
- Cliquez sur Services, puis accédez à Services de file d'attente simple.
- Cliquez avec le bouton droit de la souris sur Nom de la file d'attente à l'étape 4 de la rubrique Création de la file d'attente SQS utilisée pour recevoir les notifications ObjectCreated, puis sélectionnez Afficher / Supprimer les messages pour afficher les messages.
Figure 3. Liste SecureQueue TEST 
Image : © 2019 Amazon.com Inc. ou ses filiales. All Rights Reserved.
Exemple: Exemple de message{ "Records":[ { "eventVersion":"2.1", "eventSource":"aws:s3", "awsRegion":"us-east-2", "eventTime":"2018-12-19T01:51:03.251Z", "eventName":"ObjectCreated:Put", "userIdentity":{ "principalId":"AWS:AIDAIZLCFC5TZD36YHNZY" }, "requestParameters":{ "sourceIPAddress":"52.46.82.38" }, "responseElements":{ "x-amz-request-id":"6C05F1340AA50D21", "x-amz-id-2":"9e8KovdAUJwmYu1qnEv+urrO8T0vQ+UOpkPnFYLE6agmJSn745 /T3/tVs0Low/vXonTdATvW23M=" }, "s3":{ "s3SchemaVersion":"1.0", "configurationId":"test_SQS_Notification_1", "bucket":{ "name":"myBucketName", "ownerIdentity":{ "principalId":"A2SGQBYRFBZET" }, "arn":"arn:aws:s3:::myBucketName" }, "object":{ "key":"AWSLogs/123456789012/CloudTTrail/eu-west- 3/2018/12/19/123456789012_CloudTrail_eu-west-3_TestAccountTrail _us-east-2_20181219T014838Z.json.gz", "size":713, "eTag":"1ff1209e4140b4ff7a9d2b922f57f486", "sequencer":"005C19A40717D99642" } } } ] }Astuce: Dans la valeur key , votre nom DSM s'affiche. - Cliquez sur Services, puis accédez à IAM.
- Définissez un droit Utilisateur ou Rôle pour accéder à la file d'attente SQS et pour le droit de téléchargement à partir du compartiment cible. L'utilisateur ou le rôle utilisateur doit disposer des droits de lecture et de suppression dans la file d'attente SQS. Pour plus d'informations sur l'ajout, la gestion et la modification des droits des utilisateurs IAM, voir la documentation des utilisateurs IAM. Une fois que QRadar a lu la notification, puis téléchargé et traité le fichier cible, le message doit être supprimé de la file d'attente.Exemple de règle :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "sqs:DeleteMessage", "sqs:ReceiveMessage", "s3:GetObject" ], "Resource": [ "arn:aws:s3:::<bucket_name>/AWSLogs/*", "arn:aws:sqs:us-east-2:<AWS_account_number>:<queue_name>" ] } ] }Vous pouvez ajouter plusieurs compartiments à la file d'attente S3. Pour vous assurer que tous les objets sont accessibles, vous devez disposer d'un /* de fin à la fin du chemin du dossier que vous avez ajouté.
Vous pouvez ajouter cette règle directement à un utilisateur, un rôle utilisateur ou vous pouvez créer un utilisateur à accès minimal disposant uniquement des droits sts: AssumeRole. Lorsque vous configurez une source de journal dans QRadar, configurez le paramètre ARN du rôle assumé pour que QRadar assume le rôle. Pour vous assurer que tous les fichiers en attente de traitement dans une seule exécution (vidage de la file d'attente) peuvent se terminer sans nouvelles tentatives, utilisez la valeur par défaut d'une heure pour le paramètre Durée de session de l'API.
Lorsque vous utilisez des rôles supposés, assurez-vous que l'ARN de l'utilisateur qui assume le rôle se trouve dans les Entités de confiance pour ce rôle. Vous pouvez afficher les entités de confiance qui peuvent assumer la règle à partir de l'onglet Relation de confiance dans Rôle IAM. En outre, l'utilisateur doit avoir le droit d'assumer des rôles dans ce compte (ou tout autre compte). Les exemples suivants illustrent un exemple de règle de confiance:- Autoriser tous les utilisateurs IAM d'un compte AWS spécifique à assumer un rôle
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:root" }, "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME" } ] }
- Autoriser un utilisateur spécifique à assumer un rôle
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:user/USERNAME" }, "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME" }
L'exemple d'image ci-dessous montre un exemple de configuration de source de journal Amazon AWS CloudTrail dans QRadar.
Conseil : utilisez les valeurs des paramètres de source de journalisation REST API Amazon AWS S3 pour votre DSM lorsque vous configurez votre source de journalisation.Figure 4. Exemple : configuration de la source de journal Amazon AWS CloudTrail dans QRadar 