SQS큐 사용 시 Amazon AWS S3 Amazon AWS 라우트 53에 대한 REST API 로그 소스 매개변수

Amazon S3 버킷의 여러 계정 또는 지역에서 AWS Route 53 Resolver 조회 로그를 수집하려면 Amazon AWS S3 REST API 프로토콜 및 SQS (Simple Queue Service) 큐를 사용하여 QRadar Console 에서 Amazon AWS Route 53로그 소스를 추가하십시오.
다음 표에서는 Amazon AWS S3 REST API 프로토콜을 사용하는 Amazon AWS Route 53로그 소스에 대한 매개변수를 설명합니다.
표 1. Amazon AWS Route 53 DSM에 대한 Amazon AWS S3 REST API 로그 소스 매개변수
매개변수
Log Source type Amazon AWS 라우트 53
Protocol Configuration Amazon AWS S3 REST API
Log Source Identifier

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID 는 임의의 유효한 값일 수 있으며 특정 서버를 참조할 필요가 없습니다. 로그 소스 ID로그 소스 이름과 동일한 값일 수 있습니다. 구성된 둘 이상의 Amazon AWS Route 53로그 소스가 있는 경우 첫 번째 로그 소스를 awsroute53-1로, 두 번째 로그 소스를 awsroute53-2로, 세 번째 로그 소스를 awsroute53-3으로 식별할 수 있습니다.

Authentication Method
액세스 키 ID/비밀 키
어디서든 사용할 수 있는 표준 인증입니다.
보안 신임 정보 구성에 대한 자세한 정보는 AWS 사용자 계정에 대한 보안 신임 정보 구성을 참조하십시오.
IAM 역할 가정
키에 대해 인증한 후 임시로 액세스를 위한 역할을 가정합니다. 이 옵션은 SQS 이벤트 알림 수집 방법을 사용하는 경우에만 사용 가능합니다.
IAM 사용자 작성 및 역할 지정에 대한 자세한 정보는 AWS 관리 콘솔에서 IAM (Identity and Access Management) 사용자 작성을 참조하십시오.
Access Key ID

인증 메소드에 대해 액세스 키 ID/비밀키 를 선택한 경우 액세스 키 ID 매개변수가 표시됩니다.

AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 액세스 키 ID 입니다. 이 값은 AWS S3 버킷에 액세스하는 데 사용되는 액세스 키 ID 이기도 합니다.

Secret Key ID

인증 방법으로 액세스 키 ID/비밀키 를 선택한 경우 비밀 키 ID 매개변수가 표시됩니다.

AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 비밀 키 입니다. 이 값은 AWS S3 버킷에 액세스하는 데 사용되는 Decret Key ID 이기도 합니다.

Event Format LINEBYLINE을 선택하십시오. 로그 소스는 JSON 형식의 이벤트를 수집합니다.
S3 Collection Method SQS 이벤트 알림을 선택하십시오.
SQS Queue URL S3 ObjectCreate 에 대한 알림을 받도록 설정된 SQS 큐의 전체 URL ( https:// 로 시작)을 입력합니다.
Region Name SQS큐 또는 S3 버킷이 있는 리젼입니다.

예: us-east-1, eu-west-1, ap-northeast-3

Use as a Gateway Log Source 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오.
Log Source Identifier Pattern

이 옵션은 게이트웨이 로그 소스로 사용 이 예로 설정된 경우에 사용할 수 있습니다.

처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 이 필드는 키 값 쌍을 승인하여 사용자 정의 로그 소스 ID를 정의합니다. 여기서 키는 ID 형식 문자열이고 값은 연관된 정규식 패턴입니다. 새 행에 패턴을 입력하여 여러 키 값 쌍을 정의할 수 있습니다. 여러 패턴이 사용되는 경우 일치가 발견되고 사용자 정의 로그 소스 ID가 리턴될 수 있을 때까지 순서대로 평가됩니다.

Show Advanced Options 이벤트 데이터를 사용자 정의하려면 이 옵션을 선택하십시오.
File Pattern

이 옵션은 고급 옵션 표시로 설정한 경우에 사용할 수 있습니다.

가져오려는 파일과 일치하는 파일 패턴의 정규식을 입력하십시오 (예: .*?\.json\.gz ).

Local Directory

이 옵션은 고급 옵션 표시로 설정한 경우에 사용할 수 있습니다.

대상 이벤트 콜렉터의 로컬 디렉토리입니다. 이 디렉토리는 AWS S3 REST API 프로토콜이 이벤트 검색을 시도하기 전에 존재해야 합니다.

S3 Endpoint URL

이 옵션은 고급 옵션 표시로 설정한 경우에 사용할 수 있습니다.

AWS 를 쿼리하는 데 사용되는 URL.

엔드포인트 URL이 기본값과 다른 경우 엔드포인트 URL을 입력하십시오. 기본값: http:/s3.amazonaws.com

Use S3 Path-Style Access

S3 요청이 경로 스타일 액세스를 사용하도록 강제 실행합니다.

이 메소드는 AWS에서 더 이상 사용되지 않습니다. 그러나 기타 S3 호환 가능 API를 사용하는 경우에 필요할 수 있습니다. 예를 들어, 버킷 이름에 마침표 (.) 가 포함되면 https://s3.region.amazonaws.com/bucket-name/key- name path-style 가 자동으로 사용됩니다. 따라서 이 옵션은 필수는 아니지만 사용할 수 있습니다.

Use Proxy

QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오.

프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오.

프록시에 인증이 필요하지 않은 경우 프록시 IP 또는 호스트 이름 필드를 구성하십시오.

Recurrence

새 데이터를 스캔하기 위해 수행되는 폴링 빈도입니다.

SQS 이벤트 콜렉션 메소드를 사용할 때 SQS 이벤트 알림 의 최소값은 10 (초) 입니다. SQS 큐 폴링이 더 자주 발생할 수 있기 때문에 더 낮은 값을 사용할 수 있습니다.

새 데이터에 대해 폴링이 수행되는 빈도를 판별할 시간 간격을 입력하십시오. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H = 2시간, 15M = 15분, 30 = 30초입니다.

EPS Throttle

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

Amazon AWS S3 REST API 프로토콜에 대한 자세한 정보는 Amazon AWS S3 REST API 프로토콜 구성 옵션을 참조하십시오.