Création et modification de sources de journal CloudTrail

Consultez une présentation de CloudTrails que vous avez sur tous les comptes Amazon AWS , voyez quelles sources de journal QRadar® CloudTrail sont actuellement configurées et affichez ou éditez ces sources de journal.

Avant de commencer

Pour modifier les informations de source de journal, demandez à votre administrateur de vous accorder le droit de gestion des sources de journal.

Procédure

  1. Dans l'onglet Utilities for configuring AWS services for QRadar , cliquez sur Sources de journal > CloudTrail Logs.
  2. Facultatif: Filtrez les sources de journal par degré de couverture des régions ou par avertissements ou erreurs pour chaque source de journal. Accédez à la barre d'options latérale Filtres en cliquant sur l'icône de filtre dans la partie supérieure gauche de la page de la vue.
  3. Pour créer une source de journal, cliquez sur Créer dans la colonne QRadar Log Source .
    1. Sélectionnez le mode de collecte des données par QRadar à partir de AWS (file d'attente SQS (Simple Queue Service) ou S3 à l'aide de l'API REST avec une méthode de préfixe de répertoire), puis cliquez sur Suivant.
      Si vous choisissez SQS, l'option permettant d'utiliser une file d'attente SQS existante constitue la sélection par défaut. Pour créer une nouvelle file d'attente SQS, accédez à l'étape 4.
    2. Créez la source de journal et cliquez sur Soumettre.
  4. Pour créer une file d'attente SQS à partir de la page Créer une source de journal , procédez comme suit:
    1. Suivez les instructions disponibles dans IBM Knowledge Center.
    2. Sur la page Créer une source de journal , cliquez sur Actualiser, choisissez l' URLde la file d'attente SQS nouvellement créée, puis cliquez sur Suivant.
    3. Créez la source de journal, puis cliquez sur Soumettre.
  5. Facultatif: Pour éditer une source de journal, cliquez sur le lien du nom de la source de journal dans la colonne QRadar Log Source , cliquez sur Editeret complétez la fenêtre de configuration qui s'ouvre. Cliquez sur Soumettre lorsque vous avez terminé.
  6. Facultatif: Pour supprimer une source de journal, cliquez sur le lien du nom de la source de journal dans la colonne QRadar Log Source , puis cliquez sur Supprimer dans Log Source Summary.
    Vous ne pouvez pas annuler l'action.