Amazon S3 버킷의 여러 계정 또는 지역에서 Amazon GuardDuty 로그를 수집할 수 있습니다. IBM
QRadar 는 Amazon AWS S3 REST API 프로토콜을 사용하여 Amazon Security Lake와 통신합니다. 여기서 QRadar 는 Amazon GuardDuty 로그를 확보합니다.
프로시저
- Open Cybersecurity Schema Framework (OCSF) 데이터를 Parquet 형식으로 S3 버킷에 로그하도록 Amazon Security Lake를 구성하십시오. 자세한 정보는 사용자 정의 소스에서 데이터 수집을 참조하십시오.
참고: DSM의 지원되는 OCSF 버전은 OCSF 1.0RC2입니다. 버전 OCSF 1.1 은 현재 지원되지 않습니다.
- 두 가지 방법 중 하나를 사용하여 Amazon Security Lake의 OCSF 데이터에 대한 액세스를 구성하십시오.
- 구독자를 작성하여 SQS큐 및 IAM 역할을 프로비저닝하십시오.
- 구독을 생성할 때 SQS 큐 URL, IAM 역할 ARN, 외부 ID 값을 기록해 두십시오.
- Amazon Security Lake가 설정된 계정이 아닌 다른 계정에서 이 등록에 액세스하려는 경우, 해당 계정 ID를 제공하여 신뢰 관계를 올바르게 구성해야 합니다.
- SQS큐 및 ObjectCreated 알림을 수동으로 구성하십시오.
- 선택한 폴더의 Amazon Security Lake 버킷에서 새 OCSF Parquet 데이터를 사용할 수 있는 경우 Amazon S3 Event Notifications 또는 AWS EventBridge 를 사용하여 ObjectCreated 알림을 수신하도록 SQS큐를 구성하십시오.
- Amazon Security Lake 데이터를 포함하는 버킷과 SQS큐 모두에 액세스할 수 있는 권한 (직접 또는 IAM 역할 가정을 사용하여) 이 있는 액세스 키를 프로비저닝하십시오.
- 데이터를 수집하고 구문 분석하도록 QRadar 에서 로그 소스를 구성하십시오.
팁: 새 OCSF parquet 데이터를 사용할 수 있는 경우 처리할 데이터가 있는 파일의 버킷 이름 및 오브젝트 키가 포함된 메시지가 SQS큐로 전송됩니다. 그런 다음 QRadar 는 이 파일을 다운로드하고 처리합니다.
다음에 수행할 작업
QRadar에서 CloudTrail 로그 소스를 추가하십시오. 자세한 정보는 SQS큐를 사용하여 QRadar 콘솔에서 Amazon GuardDuty 로그 소스 추가를 참조하십시오.