Amazon Web Services 프로토콜을 사용하여 Amazon GuardDuty 로그 소스 구성
Amazon Cloud Watch 그룹에서 Amazon GuardDuty 로그를 수집하려면 Amazon Guard Duty가 Amazon Web Services 프로토콜을 사용하여 QRadar 와 통신할 수 있도록 IBM® QRadar Console 에서 로그 소스를 구성하십시오.
프로시저
- 자동 업데이트를 사용할 수 없는 경우 IBM 지원 웹 사이트 (https://www.ibm.com/support/fixcentral) 에서 다음 RPM의 최신 버전을 다운로드하여 QRadar
Console에 설치하십시오.
- 프로토콜 공통 RPM
- Amazon Web Services 프로토콜 RPM
- DSMCommon RPM
- 아마존 웹 서비스(AWS)용 다중 시스템 관리( GuardDuty ) DSM RPM
- AWS Security Hub에서 AWS CloudWatch 로그 그룹으로 이벤트를 전송하도록 Amazon EventBridge 규칙을 작성하고 구성하십시오.
- Amazon Web Services 프로토콜을 사용할 때 Amazon AWS 사용자 인터페이스에서 IAM (Identity and Access) 사용자를 작성하십시오.
- GuardDuty 콘솔에 Amazon QRadar®에 대한 로그 소스를 추가합니다. 다음 표에서는 Amazon GuardDuty 로그 콜렉션에 대한 특정 값이 필요한 Amazon Web Services 프로토콜 매개변수를 설명합니다.
표 1. Amazon GuardDuty 웹 서비스 프로토콜 매개변수 매개변수 값 로그 소스 유형 Amazon GuardDuty 프로토콜 구성 Amazon Web Services 인증 메소드 - 액세스 키 ID/비밀 키
- 어디서든 사용할 수 있는 표준 인증입니다.
- EC2 인스턴스 IAM 역할
- QRadar 관리 호스트가 AWS EC2 인스턴스에서 실행 중인 경우 인증을 위해 인스턴스에 지정된 메타데이터에서 IAM 역할 을 사용하려면 이 옵션을 선택하십시오. 키가 필요하지 않습니다.참고: 이 방법은 AWS EC2 컨테이너 내에서 실행되는 관리 호스트에 대해서만 작동합니다.
액세스 키 ID 액세스 키 ID/비밀키를 선택한 경우 액세스 키 ID 매개변수가 표시됩니다.
액세스 키 ID 는 AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성됩니다.
보안 신임 정보 구성에 대한 자세한 정보는 AWS 사용자 계정에 대한 보안 신임 정보 구성을 참조하십시오.비밀 액세스 키 액세스 키 ID/비밀키를 선택한 경우 비밀 액세스 키 매개변수가 표시됩니다.
비밀 키 는 AWS 사용자 계정에 대한 보안 신임 정보를 구성할 때 생성됩니다.
보안 신임 정보 구성에 대한 자세한 정보는 AWS 사용자 계정에 대한 보안 신임 정보 구성을 참조하십시오.지역 로그를 수집할 Amazon Web Service와 연관된 각 지역의 선택란을 선택하십시오. 기타 지역 로그를 수집할 Amazon Web Service와 연관된 추가 지역의 이름을 입력하십시오.
여러 지역에서 수집하려면 다음 예제와 같이 쉼표로 구분된 목록을 사용하십시오.
region1,region2AWS 서비스 Amazon Web Service의 이름입니다.
AWS 서비스 목록에서 CloudWatch 로그를 선택하십시오.로그 그룹 로그를 수집할 Amazon CloudWatch의 로그 그룹 이름입니다.
팁: 단일 로그 소스는 한 번에 하나의 로그 그룹에서만 CloudWatch 로그를 수집할 수 있습니다. 여러 로그 그룹에서 로그를 수집하려면 각 로그 그룹에 대해 별도의 로그 소스를 작성하십시오.로그 스트림 (선택사항) 로그를 수집할 로그 그룹 내의 로그 스트림 이름입니다. 필터 패턴 (선택사항) 수집된 이벤트를 필터링하기 위한 패턴을 입력하십시오. 이 패턴은 정규식 필터가 아닙니다. 사용자가 지정하는 정확한 값을 포함하는 이벤트만 CloudWatch 로그에서 수집됩니다.
필터 패턴 값으로 ACCEPT 를 입력하면 ACCEPT 라는 단어가 포함된 이벤트만 수집됩니다. 다음 예는 ACCEPT 값의 영향을 보여줍니다.
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}원래 이벤트 추출 CloudWatch 추가 메타데이터와 함께 수신하는 랩핑 이벤트를 로그합니다. CloudWatch 로그에 추가된 원래 이벤트만 QRadar에 전달하려면 이 옵션을 선택하십시오. 원래 이벤트는 CloudWatch 로그에서 추출된 메시지 키의 값입니다.
다음 CloudWatch 로그 이벤트 예는 CloudWatch 로그에서 추출된 원래 이벤트를 굵은 텍스트로 표시합니다.{LogStreamName: guardDutyLogStream,Timestamp: 1519849569827,Message: {"version": "0", "id": "00-00", "detail-type": "GuardDuty Finding", "account": "1234567890", "region": "us-west-2", "resources": [], "detail": {"schemaVersion": "2.0", "accountId": "1234567890", "region": "us-west-2", "partition": "aws", "type": "Behavior:IAMUser/InstanceLaunchUnusual", "severity": 5.0, "createdAt": "2018-02-28T20:22:26.344Z", "updatedAt": "2018-02-28T20:22:26.344Z"}},IngestionTime: 1519849569862,EventId: 0000}게이트웨이 로그 소스로 사용 이 선택란을 선택하지 마십시오.
프록시 사용 QRadar 가 프록시를 사용하여 Amazon Web Service에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오.
프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오.
프록시에 인증이 필요하지 않은 경우 프록시 서버 및 프록시 포트 필드를 구성하십시오.자동으로 서버 인증서 획득 목록에서 예 를 선택하면 QRadar 가 인증서를 다운로드하고 대상 서버를 신뢰하기 시작합니다.
이 기능을 사용하여 새로 작성된 로그 소스를 초기화하고 처음에 인증서를 확보하거나 만료된 인증서를 대체할 수 있습니다.
EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
기본값은 5000입니다.