Amazon Web Services 프로토콜 및 CloudWatch Logs를 사용하여 Amazon AWS CloudTrail 로그 소스 추가
Amazon CloudWatch 로그에서 AWS CloudTrail 로그를 수집하려면 Amazon AWS CloudTrail 이 Amazon Web Services 프로토콜을 사용하여 QRadar 와 통신할 수 있도록 QRadar Console 에 로그 소스를 추가하십시오.
프로시저
- 다음 표에서는 Amazon Web Services 프로토콜을 사용하여 Amazon AWS CloudTrail 에서 감사 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
표 1. AWS CloudWatch 로그의 Amazon Web Services 로그 소스 매개변수 매개변수 설명 프로토콜 구성 프로토콜 구성 목록에서 Amazon Web Services를 선택하십시오. 인증 메소드 - 액세스 키 ID/비밀 키
- 어디서든 사용할 수 있는 표준 인증입니다.
- EC2 인스턴스 IAM 역할
- 관리형 QRadar 호스트가 AWS EC2 인스턴스에서 실행 중인 경우, 이 옵션을 선택하면 인증을 위해 해당 인스턴스에 할당된 메타데이터의 IAM 역할을 사용합니다. 키가 필요하지 않습니다. 이 방법은 AWS EC2 컨테이너에서 실행 중인 관리 호스트의 경우에만 작동합니다.
액세스 키 AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 액세스 키 ID입니다.
액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 액세스 키 매개변수가 표시됩니다.
시크릿 키 AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 비밀 키입니다.
액세스 키 ID/비밀키 또는 IAM 역할 가정을 선택한 경우 비밀 키 매개변수가 표시됩니다.
IAM 역할 가정 액세스 키 또는 EC2 인스턴스 IAM 역할로 인증하여 이 옵션을 사용으로 설정하십시오. 그런 다음 액세스를 위해 IAM 역할을 임시로 가정할 수 있습니다. 가정 역할 ARN 가정할 역할의 전체 ARN입니다. arn:
로 시작해야 하며 ARN내에 선행 또는 후행 공백 또는 공백을 포함할 수 없습니다.IAM 역할 가정을 사용으로 설정한 경우 역할 가정 ARN 매개변수가 표시됩니다.
역할 세션 이름 가정 가정할 역할의 세션 이름입니다. 기본값은 QRadarAWSSession입니다. 이를 변경할 필요가 없으면 기본값으로 두십시오. 이 매개변수에는 대소문자 영숫자 문자, 밑줄 또는 다음 문자만 사용할 수 있습니다. =,.@- IAM 역할 가정을 사용으로 설정한 경우 역할 가정 세션 이름 매개변수가 표시됩니다.
역할 외부 ID 가정 역할 외부 ID 가정 은 다른 계정의 역할을 가정하는 데 필요한 선택적 ID입니다.
역할이 속한 계정 관리자가 외부 ID를 제공하는 경우 역할 외부 ID 가정 매개변수에 해당 값을 삽입하십시오.
이 값은 문자열, 비밀번호 문구, GUID 또는 계정 번호일 수 있습니다. 자세한 정보는 AWS 문서 써드파티 액세스를 위해 외부 ID 사용을 참조하십시오.
지역 로그를 수집하려는 Amazon Web Service와 연관되는 각 지역을 전환하십시오. AWS 서비스 AWS 서비스 목록에서 CloudWatch 로그를 선택하십시오. 로그 그룹 로그를 수집할 Amazon CloudWatch의 로그 그룹 이름입니다.팁: 단일 로그 소스는 한 번에 하나의 로그 그룹에서 CloudWatch 로그를 수집합니다. 여러 로그 그룹에서 로그를 수집하려면 각 로그 그룹에 대해 별도의 로그 소스를 작성하십시오.CloudWatch 고급 옵션 사용 다음 선택적 고급 구성 값을 사용으로 설정하십시오. 고급 옵션 값은 이 옵션이 선택된 경우에만 사용됩니다. 그렇지 않으면 기본값이 사용됩니다. - 로그 스트림
- 로그 그룹 내의 로그 스트림 이름입니다. 로그 그룹 내의 모든 로그 스트림에서 로그를 수집하려면 이 필드를 공백으로 두십시오.
- 필터 패턴
- 수집된 이벤트를 필터링하기 위한 패턴을 입력하십시오. 이 패턴은 정규식 필터가 아닙니다. 지정된 정확한 값이 들어 있는 이벤트만 CloudWatch 로그에서 수집됩니다. ACCEPT를 필터 패턴 값으로 입력하는 경우에는
다음 예제와 같이 ACCEPT라는 단어가 들어 있는 이벤트만 수집됩니다.
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0} - 이벤트 지연
- 데이터 수집을 위한 지연 시간(초)입니다.
- 기타 지역
- 더 이상 사용되지 않습니다. 대신 지역 을 사용하십시오.
원래 이벤트 추출 CloudWatch 로그에 추가된 원래 이벤트만 전달합니다.
CloudWatch 로그는 수신하는 이벤트를 추가 메타데이터로 둘러쌉니다. CloudWatch 로그를 통하는 추가 스트림 메타데이터를 사용하지 않고 AWS에 전송된 원래 이벤트만 수집하려는 경우 이 옵션을 선택하십시오.
원래 이벤트는 CloudWatch 로그에서 추출되는 메시지 키의 값입니다. 다음 CloudWatch 로그 이벤트 예제에서는 CloudWatch 로그에서 추출되는 원래 이벤트가 강조표시된 텍스트로 표시합니다.
{LogStreamName: 123456786_CloudTrail_us-east-2, Timestamp: 1505744407363, Message: {"eventVersion":"1.05","userIdentity":{"type": "IAMUser","principalId":"AAAABBBCCCDDDBBBCCC", "arn":"arn:aws:iam::1234567890:user/<username>", "accountId":"1234567890","accessKeyId": "AAAABBBBCCCCDDDD","userName":"User-Name", "sessionContext":{"attributes": {"mfaAuthenticated":"false","creationDate": "2017-09-18T13:22:10Z"}},"invokedBy": "signin.amazonaws.com"},"eventTime": "2017-09-18T14:10:15Z","eventSource": "cloudtrail.amazonaws.com","eventName": "DescribeTrails","awsRegion":"us-east-1", "sourceIPAddress":"192.0.2.1","userAgent": "signin.amazonaws.com","requestParameters": {"includeShadowTrails":false,"trailNameList": []},"responseElements":null,"requestID": "11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID": "a4914e00-1111-491d-bbbb-a0dd3845b302", "eventType":"AwsApiCall","recipientAccountId": "1234567890"},IngestionTime: 1505744407506, EventId: 335792223611111122479126672222222513333}게이트웨이 로그 소스로 사용 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오.
이 옵션을 선택하면 로그 소스 ID 패턴 을 선택적으로 사용하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID 를 정의할 수 있습니다.
로그 소스 ID 패턴 게이트웨이 로그 소스로 사용을 선택한 경우, 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하고 적용 가능한 경우 자동으로 발견되는 로그 소스에 대해 사용자 정의 로그 소스 ID를 정의할 수 있습니다. 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.
키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 ID 형식 문자열이며 이는 결과로 생성되는 소스 또는 오리진 값입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다.
새로운 행에 각각의 패턴을 입력하여 여러 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다.
다음 예제에서는 다중 키-값 쌍 함수를 보여줍니다.- 패턴
VPC=\sREJECT\sFAILURE$1=\s(REJECT)\sOKVPC-$1-$2=\s(ACCEPT)\s(OK)
- 이벤트
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
- 결과로 생성되는 사용자 정의 로그 소스 ID
- VPC-ACCEPT-OK
예측 구문 분석 사용 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 팁: 드문 상황에서 알고리즘이 잘못된 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.프록시 사용 QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 이 옵션을 선택하십시오.
프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오.
프록시에 인증이 필요하지 않은 경우 프록시 IP 또는 호스트 이름 필드를 구성하십시오.
EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
기본값은 5000입니다.
- QRadar 가 올바르게 구성되었는지 확인하려면 다음 표를 검토하여 구문 분석된 이벤트 메시지의 예제를 확인하십시오.
실제 CloudTrail 로그는 CloudWatch 로그 JSON 페이로드에서 랩핑됩니다.
표 2. Amazon AWS CloudTrail DSM에서 지원되는 Amazon CloudTrail Logs 샘플 메시지 이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지 추적 설명 읽기 활동 시도 {LogStreamName: 1234567890_CloudTrail_us -east-2,Timestamp: 1505744407363,Message: {"eventVersion":"1.05","userIdentity":{"type" :"IAMUser","principalId":"AIDAIEGANDWTHAAUMATYA", "arn":"arn:aws:iam::1234567890:user/QRadar-ITeam", "accountId":"1234567890","accessKeyId": "AAAABBBBCCCCDDDD","userName":"QRadar-ITeam", "sessionContext":{"attributes":{"mfaAuthenticated": "false","creationDate":"2017-09-18T13:22:10Z"}}, "invokedBy":"signin.amazonaws.com"},"eventTime": "2017-09-18T14:10:15Z","eventSource": "cloudtrail.amazonaws.com","eventName": "DescribeTrails","awsRegion":"us-east-1", "sourceIPAddress":"127.0.0.1","userAgent": "signin.amazonaws.com","requestParameters": {"includeShadowTrails":false,"trailNameList": []},"responseElements":null,"requestID": "17b7a04c-99cca-11a1-9d83-43d5bce2d2fc", "eventID":"a4444e00-55e5-4444-bbbb-a0dd3845b302", "eventType":"AwsApiCall","recipientAccountId": "1234567890"},IngestionTime: 1505744407506, EventId: 33579222362711111111111111222222222222}