SQS큐를 사용하여 QRadar Console 에서 Amazon AWS CloudTrail 로그 소스 추가
Amazon S3 버킷의 여러 계정 또는 지역에서 AWS CloudTrail 로그를 수집하려면 Amazon AWS CloudTrail 가 Amazon AWS S3 REST API 프로토콜 및 SQS (Simple Queue Service) 큐를 사용하여 QRadar 와 통신할 수 있도록 QRadar Console 에 로그 소스를 추가하십시오.
프로시저
- 다음 표를 사용하여 Amazon AWS S3 REST API 프로토콜 및 SQS큐를 사용하는 Amazon AWS CloudTrail 로그 소스의 매개변수를 설정하십시오.
표 1. Amazon AWS S3 REST API 프로토콜 로그 소스 매개변수 매개변수 설명 로그 소스 유형 Amazon AWS CloudTrail 프로토콜 구성 Amazon AWS S3 REST API 로그 소스 ID 로그 소스의 고유 이름을 입력하십시오.
로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 ID는 로그 소스 이름과 동일한 값일 수 있습니다. 둘 이상의 Amazon AWS CloudTrail 로그 소스가 구성되어 있는 경우 첫 번째 로그 소스를 awscloudtrail1로, 두 번째 로그 소스를 awscloudtrail2로, 세 번째 로그 소스를 awscloudtrail3로 식별할 수 있습니다.
인증 메소드 - 액세스 키 ID/비밀 키
- 어디서든 사용할 수 있는 표준 인증입니다.
- IAM 역할 가정
- 키에 대해 인증한 후 임시로 액세스를 위한 역할을 가정합니다. 이 옵션은 S3 콜렉션 메소드에 대해 SQS Event Notifications 을 선택한 경우에만 사용 가능합니다. 지원되는 S3 콜렉션 메소드 는 특정 접두부 사용입니다.
- EC2 인스턴스 IAM 역할
- 관리 호스트가 AWS EC2 인스턴스에서 실행 중인 경우 이 옵션을 선택하면 인증을 위해 인스턴스에 지정되는 인스턴스 메타데이터의 IAM 역할을 사용합니다. 키는 필요하지 않습니다. 이 방법은 AWS EC2 컨테이너에서 실행 중인 관리 호스트의 경우에만 작동합니다.
액세스 키 ID 인증 메소드에 대해 액세스 키 ID/비밀키 를 선택한 경우 액세스 키 ID 매개변수가 표시됩니다.
AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 액세스 키 ID 입니다. 이 값은 AWS S3 버킷에 액세스하는 데 사용되는 액세스 키 ID 이기도 합니다.
시크릿 키 인증 방법으로 액세스 키 ID/비밀키 를 선택한 경우 비밀 키 ID 매개변수가 표시됩니다.
AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 비밀 키 입니다. 이 값은 AWS S3 버킷에 액세스하는 데 사용되는 비밀 키 ID 이기도 합니다.
이벤트 형식 AWS Cloud Trail JSON을 선택하십시오. 로그 소스는 JSON 형식 이벤트를 검색합니다. S3 수집 방법 SQS 이벤트 알림을 선택하십시오. SQS 큐 URL S3 ObjectCreate 에 대한 알림을 받도록 설정된 SQS 대기열의 전체 URL ( https:// 로 시작)을 입력합니다.
지역 이름 SQS큐 또는 S3 버킷이 있는 리젼입니다. 예: us-east-1, eu-west-1, ap-northeast-3
게이트웨이 로그 소스로 사용 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오. 로그 소스 ID 패턴 게이트웨이 로그 소스로 사용 을 예로 설정한 경우 이 옵션을 사용할 수 있습니다.
처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 이 필드는 키 값 쌍을 승인하여 사용자 정의 로그 소스 ID를 정의합니다. 여기서 키는 ID 형식 문자열이고 값은 연관된 정규식 패턴입니다. 새 행에 패턴을 입력하여 여러 키 값 쌍을 정의할 수 있습니다. 여러 패턴이 사용되는 경우 일치가 발견되고 사용자 정의 로그 소스 ID가 리턴될 수 있을 때까지 순서대로 평가됩니다.
고급 옵션 표시 이벤트 데이터를 사용자 정의하려면 이 옵션을 선택하십시오. 파일 패턴 이 옵션은 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다.
가져올 파일과 일치하는 파일 패턴에 대한 정규식을 입력하십시오(예: .*?\.json\.gz).
로컬 디렉토리 이 옵션은 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다.
대상 이벤트 콜렉터의 로컬 디렉토리입니다. 이 디렉토리는 AWS S3 REST API 프로토콜이 이벤트 검색을 시도하기 전에 존재해야 합니다.
S3 엔드포인트 URL 이 옵션은 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다.
AWS 를 쿼리하는 데 사용되는 URL.
엔드포인트 URL이 기본값과 다른 경우 엔드포인트 URL을 입력하십시오. 기본값 http://s3.amazonaws.com 입니다
S3 경로 스타일 액세스 사용 S3 요청이 경로 스타일 액세스를 사용하도록 강제 실행합니다.
이 메소드는 AWS에서 더 이상 사용되지 않습니다. 그러나 기타 S3 호환 가능 API를 사용하는 경우에 필요할 수 있습니다. 예를 들어, 버킷 이름에 마침표 (.) 가 포함된 경우 https://s3.region.amazonaws.com/bucket-name/key-name 경로 스타일이 자동으로 사용됩니다. 따라서 이 옵션은 필수는 아니지만 사용할 수 있습니다.
프록시 사용 QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오.
프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오.
프록시에 인증이 필요하지 않은 경우 프록시 서버 및 프록시 포트 필드를 구성하십시오.
반복 새 데이터를 스캔하기 위해 수행되는 폴링 빈도입니다. SQS 이벤트 수집 방법을 사용하는 경우 SQS 이벤트 알림의 최소값은 10(초)입니다. SQS 큐 폴링이 더 자주 발생할 수 있기 때문에 더 낮은 값을 사용할 수 있습니다.
디렉토리 접두어 이벤트 수집 방법을 사용하는 경우 특정 접두어 사용의 최소값은 60(초) 또는 1M입니다. AWS S3 버킷에 대한 모든 listBucket 요청은 버킷을 소유하는 계정에 비용을 발생시키므로 반복 값이 작을수록 비용이 증가합니다.
새 데이터에 대해 폴링이 수행되는 빈도를 판별할 시간 간격을 입력하십시오. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H = 2시간, 15M = 15분, 30 = 30초입니다.
EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
기본값은 5000입니다.
- QRadar 가 올바르게 구성되었는지 확인하려면 다음 표를 검토하여 구문 분석된 이벤트 메시지의 예제를 확인하십시오.
표 2. Amazon AWS CloudTrail 샘플 메시지는 Amazon AWS CloudTrail에서 지원됩니다. 이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지 콘솔 로그인 일반 감사 이벤트 {"eventVersion":"1.02", "userIdentity":{"type":"IAMUser", "principalId":"XXXXXXXXXXXXXXXXXXXXX", "arn":"arn:aws:iam::<Account_number>:user/ xx.xxccountId":"<Account_number>","userName": "<Username>"},"eventTime": "2016-05-04T14:10:58Z","eventSource": "f.amazonaws.com","eventName": "ConsoleLogin","awsRegion": "us-east-1","sourceIPAddress": "<Source_IP_address> Agent":"Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.1.1 Safari/537.36", "requestParameters":null, "responseElements": {"ConsoleLogin":"Success"}, "additionalEventData": {"LoginTo":"www.webpage.com", "MobileVersion":"No","MFAUsed":"No"}, "eventID":"xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "eventType":"AwsConsoleSignIn", "recipientAccountId":"<Account_ID>"}