디렉토리 접두어를 사용하여 QRadar Console 에서 AWS Verified Access 로그 소스 추가
Amazon S3 버킷의 단일 계정 및 지역에서 AWS Verified Access 로그를 수집하려는 경우, Amazon AWS Verified Access 가 디렉토리 접두부가 있는 Amazon AWS S3 REST API 프로토콜을 사용하여 QRadar 와 통신할 수 있도록 QRadar Console 에 로그 소스를 추가하십시오.
프로시저
- 다음 표를 사용하여 Amazon AWS S3 REST API 프로토콜 및 디렉토리 접두부를 사용하는 Amazon AWS Verified Access 로그 소스에 대한 매개변수를 설정하십시오.
표 1. Amazon AWS S3 REST API 프로토콜 로그 소스 매개변수 매개변수 설명 로그 소스 유형 AWS Verified Access 프로토콜 구성 Amazon AWS S3 REST API 로그 소스 ID 로그 소스의 고유 이름을 입력하십시오.
로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 ID는 로그 소스 이름과 동일한 값일 수 있습니다. 둘 이상의 AWS Verified Access 로그 소스가 구성된 경우 첫 번째 로그 소스를 awsverifiedaccess1로, 두 번째 로그 소스를 awsverifiedaccess2로, 세 번째 로그 소스를 awsverifiedaccess3로 식별할 수 있습니다.
인증 메소드 - 액세스 키 ID/비밀 키
- 어디서든 사용할 수 있는 표준 인증입니다.
- 보안 신임 정보 구성에 대한 자세한 정보는 AWS 사용자 계정에 대한 보안 신임 정보 구성을 참조하십시오.
- IAM 역할 가정
- 키에 대해 인증한 후 임시로 액세스를 위한 역할을 가정합니다. 이 옵션은 S3 콜렉션 메소드에 대해 SQS Event Notifications 을 선택한 경우에만 사용 가능합니다. 지원되는 S3 콜렉션 메소드 는 특정 접두부 사용입니다.
- IAM 사용자 작성 및 역할 지정에 대한 자세한 정보는 AWS 관리 콘솔에서 IAM 사용자 작성을 참조하십시오.
- EC2 인스턴스 IAM 역할
- 관리 호스트가 AWS EC2 인스턴스에서 실행 중인 경우 이 옵션을 선택하면 인증을 위해 인스턴스에 지정된 인스턴스 메타데이터의 IAM 역할이 사용됩니다. 키가 필요하지 않습니다. 이 방법은 AWS EC2 컨테이너에서 실행 중인 관리 호스트의 경우에만 작동합니다.
액세스 키 ID 인증 메소드에 대해 액세스 키 ID/비밀키 를 선택한 경우 액세스 키 ID 매개변수가 표시됩니다.
AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 액세스 키 ID 입니다. 이 값은 AWS S3 버킷에 액세스하는 데 사용되는 액세스 키 ID 이기도 합니다.
시크릿 키 인증 방법으로 액세스 키 ID/비밀키 를 선택한 경우 비밀 키 ID 매개변수가 표시됩니다.
AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성된 비밀 키 입니다. 이 값은 AWS S3 버킷에 액세스하는 데 사용되는 비밀 키 ID 이기도 합니다.
이벤트 형식 LINEBYLINE을 선택하십시오. 로그 소스는 JSON 형식 이벤트를 검색합니다. S3 수집 방법 특정 접두부 사용을 선택하십시오. 버킷 이름 로그 파일이 저장되는 AWS S3 버킷의 이름입니다.
디렉토리 접두어 AWS Verified Access 로그가 검색되는 AWS S3 버킷의 루트 디렉토리 위치입니다 (예: AWSLogs/<AccountNumber>/VerifiedAccess/<RegionName>/ ).
버킷의 루트 디렉토리에서 파일을 가져오려면 디렉토리 접두부 파일 경로에 슬래시 (/) 를 사용해야 합니다.
참고:- 디렉토리 접두어 값을 변경하면 지속된 파일 마커가 지워집니다. 다음에 가져올 때 새 접두어와 일치하는 모든 파일이 다운로드됩니다.
- 디렉토리 접두부 파일 경로는 버킷의 루트에서 데이터를 수집하는 데 슬래시 (/) 만 사용하는 경우가 아니면 슬래시로 시작할 수 없습니다.
- 디렉토리 접두어 파일 경로를 사용하여 폴더를 지정하는 경우에는 슬래시로 파일 경로를 시작해서는 안 됩니다(예: folder1/folder2를 대신 사용).
지역 이름 SQS큐 또는 S3 버킷이 있는 리젼입니다. 예: us-east-1, eu-west-1, ap-northeast-3
게이트웨이 로그 소스로 사용 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오. 로그 소스 ID 패턴 게이트웨이 로그 소스로 사용 을 예로 설정한 경우 이 옵션을 사용할 수 있습니다.
처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 이 필드는 키 값 쌍을 승인하여 사용자 정의 로그 소스 ID를 정의합니다. 여기서 키는 ID 형식 문자열이고 값은 연관된 정규식 패턴입니다. 새 행에 패턴을 입력하여 여러 키 값 쌍을 정의할 수 있습니다. 여러 패턴이 사용되는 경우 일치가 발견되고 사용자 정의 로그 소스 ID가 리턴될 수 있을 때까지 순서대로 평가됩니다.
고급 옵션 표시 이벤트 데이터를 사용자 정의하려면 이 옵션을 선택하십시오. 파일 패턴 이 옵션은 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다.
가져올 파일과 일치하는 파일 패턴에 대한 정규식을 입력하십시오(예: .*?\.json\.gz).
로컬 디렉토리 이 옵션은 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다.
대상 이벤트 콜렉터의 로컬 디렉토리입니다. 이 디렉토리는 AWS S3 REST API 프로토콜이 이벤트 검색을 시도하기 전에 존재해야 합니다.
S3 엔드포인트 URL 이 옵션은 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다.
AWS 를 쿼리하는 데 사용되는 URL.
엔드포인트 URL이 기본값과 다른 경우 엔드포인트 URL을 입력하십시오. 기본값 http://s3.amazonaws.com 입니다
S3 경로 스타일 액세스 사용 S3 요청이 경로 스타일 액세스를 사용하도록 강제 실행합니다.
이 메소드는 AWS에서 더 이상 사용되지 않습니다. 그러나 기타 S3 호환 가능 API를 사용하는 경우에 필요할 수 있습니다. 예를 들어, 버킷 이름에 마침표 (.) 가 포함된 경우 https://s3.region.amazonaws.com/bucket-name/key-name 경로 스타일이 자동으로 사용됩니다. 따라서 이 옵션은 필수는 아니지만 사용할 수 있습니다.
프록시 사용 QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오.
프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오.
프록시에 인증이 필요하지 않은 경우 프록시 서버 및 프록시 포트 필드를 구성하십시오.
반복 Amazon AWS S3 REST API 프로토콜이 Amazon 클라우드 API에 연결하여 새 파일을 확인하고 새 파일이 있는 경우 해당 파일을 검색하는 빈도입니다. AWS S3 버킷에 대한 모든 액세스는 버킷을 소유한 계정에 비용을 초래합니다. 따라서 순환 값이 작을수록 비용이 증가합니다. 새 이벤트 로그 파일에 대해 원격 디렉토리를 스캔하는 빈도를 판별하는 시간 간격을 입력하십시오. 최소값은 1분입니다. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H = 2시간, 15M = 15분입니다.
EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
기본값은 5000입니다.
- QRadar 가 올바르게 구성되었는지 확인하려면 AWS Verified Access 샘플 이벤트 메시지를 검토하십시오.