Amazon Web Services 프로토콜 구성 옵션
Amazon Web Services (AWS) 프로토콜은 AWS CloudWatch Logs, Amazon Kinesis Data Streams및 Amazon Simple Queue Service (SQS) 메시지를 수집하는 IBM QRadar 의 아웃바운드/활성 프로토콜입니다.
Amazon Kinesis Data Streams, AWS CloudWatch Logs또는 Amazon Simple Queue Service (SQS)와 함께 Amazon Web Services 프로토콜을 사용할 수 있습니다.
Amazon Kinesis 데이터 스트림
다음 표에서는 Amazon Web Services 프로토콜에서 Amazon Kinesis 데이터 스트림을 수집하기 위한 프로토콜 고유의 매개변수에 대해 설명합니다.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | 프로토콜 구성 목록에서 Amazon Web Services를 선택하십시오. |
| 인증 메소드 |
|
| 액세스 키 | AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 액세스 키 ID입니다. 액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 액세스 키 매개변수가 표시됩니다. |
| 시크릿 키 | AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 비밀 키입니다. 액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 비밀 키 매개변수가 표시됩니다. |
| IAM 역할 가정 | 액세스 키 또는 EC2 인스턴스 IAM 역할로 인증하려면 이 옵션을 사용으로 설정하십시오. 그런 다음 액세스를 위해 IAM 역할을 임시로 가정할 수 있습니다. |
| 가정 역할 ARN | 가정할 역할의 전체 ARN입니다. arn:로 시작해야 하며 ARN내에 선행 또는 후행 공백 또는 공백을 포함할 수 없습니다. IAM 역할 가정을 사용으로 설정한 경우 역할 가정 ARN 매개변수가 표시됩니다. |
| 역할 세션 이름 가정 | 가정할 역할의 세션 이름입니다. 기본값은 QRadarAWSSession입니다. 이를 변경할 필요가 없으면 기본값으로 두십시오. 이 매개변수에는 대소문자 영숫자 문자, 밑줄 또는 다음 문자만 사용할 수 있습니다. =,.@- IAM 역할 가정을 사용으로 설정한 경우 역할 가정 세션 이름 매개변수가 표시됩니다. |
| 역할 외부 ID 가정 | 역할 외부 ID 가정 은 다른 계정의 역할을 가정하는 데 필요한 선택적 ID입니다. 역할이 속한 계정 관리자가 외부 ID를 제공하는 경우 역할 외부 ID 가정 매개변수에 해당 값을 삽입하십시오. 이 값은 문자열, 비밀번호 문구, GUID 또는 계정 번호일 수 있습니다. 자세한 정보는 AWS 문서 써드파티 액세스를 위해 외부 ID 사용을 참조하십시오. |
| 지역 | 로그를 수집하려는 Amazon Web Service와 연관되는 각 지역을 전환하십시오. |
| AWS 서비스 | AWS 서비스 목록에서 Kinesis 데이터 스트림을 선택하십시오. |
| Kinesis 데이터 스트림 | 데이터를 사용하는 Kinesis 데이터 스트림입니다. |
| Kinesis 고급 옵션 사용 | 다음 선택적 고급 구성 값을 사용으로 설정하십시오. 고급 옵션 값은 이 옵션이 선택된 경우에만 사용됩니다. 그렇지 않으면 기본값이 사용됩니다.
|
| 원래 이벤트 추출 | Kinesis 데이터 스트림에 추가된 원래 이벤트만 전달합니다. Kinesis 로그는 수신한 이벤트를 추가 메타데이터로 랩핑합니다. Kinesis를 통하는 추가 스트림 메타데이터를 사용하지 않고 AWS에 전송된 원래 이벤트만 전달하려는 경우 이 옵션을 선택하십시오. 원래 이벤트는 Kinesis 로그에서 추출된 메시지 키 값입니다. 다음 Kinesis 로그 이벤트 예제에서는 Kinesis 로그에서 추출되는 원래 이벤트를 강조표시된 텍스트로 표시합니다.
|
| 게이트웨이 로그 소스로 사용 | 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오. 이 옵션을 선택하면 로그 소스 ID 패턴 을 선택적으로 사용하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID 를 정의할 수 있습니다. |
| 로그 소스 ID 패턴 | 게이트웨이 로그 소스로 사용을 선택한 경우, 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하고 적용 가능한 경우 자동으로 발견되는 로그 소스에 대해 사용자 정의 로그 소스 ID를 정의할 수 있습니다. 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. 키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 ID 형식 문자열이며 이는 결과로 생성되는 소스 또는 오리진 값입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다. 새로운 행에 각각의 패턴을 입력하여 여러 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다. 다음 예제에서는 다중 키-값 쌍 함수를 보여줍니다.
|
| 예측 구문 분석 사용 | 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 팁: 드문 상황에서 알고리즘이 잘못된 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.
|
| 프록시 사용 | QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 이 옵션을 선택하십시오. 프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 IP 또는 호스트 이름 필드를 구성하십시오. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
- 키네시스 고급 옵션에서 키네시스 애플리케이션을 설정하지 않은 경우, 자동 생성된 테이블 이름은QRadarApplicationXXX는 XXX가 구성된 로그 소스 인스턴스의 내부 값과 관련된 경우 사용됩니다.
- 키네시스 애플리케이션이 지정된 경우 테이블 이름은 해당 애플리케이션을 값으로 사용합니다.
DynamoDB AWS 관리자가 원하는 경우 원하는 파라미터로 미리 테이블을 생성할 수 있으며, 이 경우 키네시스 고급 옵션에서 키네시스 애플리케이션 값을 수동으로 지정하고 이에 맞는 테이블 이름을 생성할 수 있습니다. 수동으로 테이블을 만드는 경우 다음 작업에 필요한 IAM 권한 목록에서 DynamoDB:CreateTable 권한이 생략될 수 있습니다 QRadar®
AWS CloudWatch 로그
다음 표에서는 Amazon Web Services 프로토콜에서 AWS CloudWatch 로그를 수집하기 위한 프로토콜 고유의 매개변수에 대해 설명합니다.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | 프로토콜 구성 목록에서 Amazon Web Services를 선택하십시오. |
| 인증 메소드 |
|
| 액세스 키 | AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 액세스 키 ID입니다. 액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 액세스 키 매개변수가 표시됩니다. |
| 시크릿 키 | AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 비밀 키입니다. 액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 비밀 키 매개변수가 표시됩니다. |
| IAM 역할 가정 | 액세스 키 또는 EC2 인스턴스 IAM 역할로 인증하여 이 옵션을 사용으로 설정하십시오. 그런 다음 액세스를 위해 IAM 역할을 임시로 가정할 수 있습니다. |
| 가정 역할 ARN | 가정할 역할의 전체 ARN입니다. arn:로 시작해야 하며 ARN내에 선행 또는 후행 공백 또는 공백을 포함할 수 없습니다. IAM 역할 가정을 사용으로 설정한 경우 역할 가정 ARN 매개변수가 표시됩니다. |
| 역할 세션 이름 가정 | 가정할 역할의 세션 이름입니다. 기본값은 QRadarAWSSession입니다. 이를 변경할 필요가 없으면 기본값으로 두십시오. 이 매개변수에는 대소문자 영숫자 문자, 밑줄 또는 다음 문자만 사용할 수 있습니다. =,.@- IAM 역할 가정을 사용으로 설정한 경우 역할 가정 세션 이름 매개변수가 표시됩니다. |
| 역할 외부 ID 가정 | 역할 외부 ID 가정 은 다른 계정의 역할을 가정하는 데 필요한 선택적 ID입니다. 역할이 속한 계정 관리자가 외부 ID를 제공하는 경우 역할 외부 ID 가정 매개변수에 해당 값을 삽입하십시오. 이 값은 문자열, 비밀번호 문구, GUID 또는 계정 번호일 수 있습니다. 자세한 내용은 AWS 문서 타사 액세스를 위해 외부 ID 사용하기를 참조하세요. |
| 지역 | 로그를 수집하려는 Amazon Web Service와 연관되는 각 지역을 전환하십시오. |
| AWS 서비스 | AWS 서비스 목록에서 CloudWatch 로그를 선택하십시오. |
| 로그 그룹 | 로그를 수집할 Amazon CloudWatch의 로그 그룹 이름입니다.
팁: 단일 로그 소스는 한 번에 하나의 로그 그룹에서 CloudWatch 로그를 수집합니다. 여러 로그 그룹에서
로그를 수집하려면 각 로그 그룹에 대해 별도의 로그 소스를 작성하십시오.
|
| CloudWatch 고급 옵션 사용 | 다음 선택적 고급 구성 값을 사용으로 설정하십시오. 고급 옵션 값은 이 옵션이 선택된 경우에만 사용됩니다. 그렇지 않으면 기본값이 사용됩니다.
|
| 원래 이벤트 추출 | CloudWatch 로그에 추가된 원래 이벤트만 전달합니다. CloudWatch 로그는 수신하는 이벤트를 추가 메타데이터로 둘러쌉니다. CloudWatch 로그를 통하는 추가 스트림 메타데이터를 사용하지 않고 AWS에 전송된 원래 이벤트만 수집하려는 경우 이 옵션을 선택하십시오. 원래 이벤트는 CloudWatch 로그에서 추출되는 메시지 키의 값입니다. 다음 CloudWatch 로그 이벤트 예제에서는 CloudWatch 로그에서 추출되는 원래 이벤트가 강조표시된 텍스트로 표시합니다.
|
| 게이트웨이 로그 소스로 사용 | 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오. 이 옵션을 선택하면 로그 소스 ID 패턴 을 선택적으로 사용하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID 를 정의할 수 있습니다. |
| 로그 소스 ID 패턴 | 게이트웨이 로그 소스로 사용을 선택한 경우, 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하고 적용 가능한 경우 자동으로 발견되는 로그 소스에 대해 사용자 정의 로그 소스 ID를 정의할 수 있습니다. 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. 키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 ID 형식 문자열이며 이는 결과로 생성되는 소스 또는 오리진 값입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다. 새로운 행에 각각의 패턴을 입력하여 여러 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다. 다음 예제에서는 다중 키-값 쌍 함수를 보여줍니다.
|
| 예측 구문 분석 사용 | 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 팁: 드문 상황에서 알고리즘이 잘못된 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.
|
| 프록시 사용 | QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 이 옵션을 선택하십시오. 프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 IP 또는 호스트 이름 필드를 구성하십시오. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
Amazon SQS (Simple Queue Service)
다음 표에서는 Amazon Web Services 프로토콜을 사용하여 Amazon SQS 로그 소스를 수집하기 위한 프로토콜 특정 매개변수를 설명합니다.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | 프로토콜 구성 목록에서 Amazon Web Services를 선택하십시오. |
| 인증 메소드 |
|
| 액세스 키 | AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 액세스 키 ID입니다. 액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 액세스 키 매개변수가 표시됩니다. |
| 시크릿 키 | AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 비밀 키입니다. 액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 비밀 키 매개변수가 표시됩니다. |
| IAM 역할 가정 | 액세스 키 또는 EC2 인스턴스 IAM 역할로 인증하여 이 옵션을 사용으로 설정하십시오. 그런 다음 액세스를 위해 IAM 역할을 임시로 가정할 수 있습니다. |
| 가정 역할 ARN | 가정할 역할의 전체 ARN입니다. arn:로 시작해야 하며 ARN내에 선행 또는 후행 공백 또는 공백을 포함할 수 없습니다. IAM 역할 가정을 사용으로 설정한 경우 역할 가정 ARN 매개변수가 표시됩니다. |
| 역할 세션 이름 가정 | 가정할 역할의 세션 이름입니다. 기본값은 QRadarAWSSession입니다. 이를 변경할 필요가 없으면 기본값으로 두십시오. 이 이름은 대문자 및 소문자 영숫자 문자, 밑줄 또는 다음 문자만 포함할 수 있습니다. =,.@- IAM 역할 가정을 사용으로 설정한 경우 역할 가정 세션 이름 매개변수가 표시됩니다. |
| 역할 외부 ID 가정 | 역할 외부 ID 가정 은 다른 계정의 역할을 가정하는 데 필요한 선택적 ID입니다. 역할이 속한 계정 관리자가 외부 ID를 제공하는 경우 역할 외부 ID 가정 매개변수에 해당 값을 삽입하십시오. 이 값은 문자열, 비밀번호 문구, GUID 또는 계정 번호일 수 있습니다. 자세한 내용은 AWS 문서 타사 액세스를 위해 외부 ID 사용하기를 참조하세요. |
| 지역 | 로그를 수집하려는 Amazon Web Service와 연관되는 각 지역을 전환하십시오. |
| AWS 서비스 | AWS 서비스 목록에서 SQS큐를 선택하십시오. |
| SQS 큐 URL | 데이터를 가져올 SQS 대기열의 전체 URL 은 https:// 로 시작하며, https://sqs.us-east-2.amazonaws.com/1234567890123/CloudTrail_SQS_QRadar 와 같이 표시됩니다. 자세한 내용은 다음을 참조하세요 Amazon S3 Event Notifications ( https://docs.aws.amazon.com/AmazonS3/latest/dev/NotificationHowTo.html ). |
| 원래 이벤트 추출 | SQS큐에 추가된 원래 이벤트만 QRadar에 전달합니다. 이 옵션을 선택하십시오. |
| 원래 이벤트 JSON 요소 | 이 옵션을 사용하여 SQS로 원래 이벤트를 추출하는 경우 원래 이벤트는 특정 JSON 요소에 있을 수 있습니다. 이 경우 원래 이벤트를 포함하는 최상위 레벨 JSON 요소의 이름을 지정해야 합니다. 이 옵션은 또한 해당 요소 내에 포함된 모든 데이터를 이스케이프 해제합니다. 예를 들어,
그러면 이스케이프되지 않은 데이터가 다음과 같이 추출된 원래 이벤트로 표시됩니다.
|
| 게이트웨이 로그 소스로 사용 | 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하지 않으려는
경우 선택란을 지우십시오. 게이트웨이 로그 소스로 사용 을 선택하지 않고 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. |
| 로그 소스 ID 패턴 | 게이트웨이 로그 소스로 사용을 선택한 경우 사용자 정의 로그 소스 ID를 정의할 수 있습니다. 이 옵션은 처리 중인 이벤트 및 적용 가능한 경우 자동으로 발견되는 로그 소스에 대해 정의할 수 있습니다. 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. 키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 ID 형식 문자열이며 이는 결과로 생성되는 소스 또는 오리진 값입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다. 새로운 행에 각각의 패턴을 입력하여 여러 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다. 다음 예제에서는 다중 키-값 쌍 함수를 보여줍니다.
|
| 예측 구문 분석 사용 | 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 팁: 드문 상황에서 알고리즘이 잘못된 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.
|
| 프록시 사용 | QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 이 옵션을 선택하십시오. 프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 IP 또는 호스트 이름 필드를 구성하십시오. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |