SQS큐와 함께 S3 버킷을 사용하여 Amazon AWS Route 53로그 소스 구성
Amazon S3 버킷의 여러 계정 또는 지역에서 AWS Route 53 Resolver 조회 로그를 수집할 수 있습니다. Amazon AWS Route 53이 Amazon AWS S3 REST API 프로토콜 및 SQS (Simple Queue Service) 큐를 사용하여 QRadar 와 통신할 수 있도록 QRadar Console 에서 로그 소스를 구성하십시오.
이 태스크에 대한 정보
- 각 지역 및 계정에 대해 하나의 로그 소스를 사용하는 대신 S3 버킷에 대해 하나의 로그 소스를 사용할 수 있습니다.
- 이 메소드는 ObjectCreate 알림을 사용하여 새 파일이 준비되는 시기를 판별하므로 파일이 누락될 가능성이 줄어듭니다.
- SQS큐가 여러 클라이언트의 연결을 지원하기 때문에 여러 Event Collectors 에서 로드의 밸런스를 유지하기가 쉽습니다.
- 디렉토리 접두부 메소드와 달리, SQS큐 메소드에서는 폴더의 파일 이름이 전체 경로를 기반으로 오름차순으로 정렬되는 문자열에 있을 필요가 없습니다. 사용자 정의 애플리케이션의 파일 이름이 항상 이 메소드를 준수하지는 않습니다.
- 특정 수의 레코드를 초과하는 경우 SQS큐를 모니터하고 경보를 설정할 수 있습니다. 이러한 경보는 QRadar 가 이벤트를 수집하는 데 문제가 있는지 여부에 대한 정보를 제공합니다.
- 보안을 위한 Amazon의 우수 사례인 SQS와 함께 IAM 역할 인증을 사용할 수 있다.
- 인증서 처리는 SQS 메소드를 사용하여 개선되었으며 Event Collector에 인증서를 다운로드할 필요가 없습니다.
프로시저
- 분석기 조회 로깅 구성. 해당 프로시저의 5단계에서 S3 버킷 을 조회 로그의 대상으로 선택하십시오.
- ObjectCreated 알림을 수신하는 데 사용되는 SQS큐를 작성하십시오.
- Amazon AWS IAM (Identity and Access Management) 사용자를 작성한 후 AmazonS3ReadOnlyAccess 정책을 적용하십시오.
- AWS 사용자 계정에 대한 보안 신임 정보를 구성하십시오.
- Amazon AWS S3 Amazon AWS SWS큐 사용 시 라우트 53에 대한 REST API 로그 소스 매개변수입니다.