SQS큐와 함께 S3 버킷을 사용하는 AWS Verified Access 로그 소스 구성

Amazon S3 버킷의 여러 계정 또는 지역에서 AWS Verified Access 로그를 수집하려면 AWS Verified Access 가 Amazon AWS S3 REST API 프로토콜 및 SQS (Simple Queue Service) 큐를 사용하여 QRadar 와 통신할 수 있도록 QRadar Console 에서 로그 소스를 구성하십시오.

이 태스크에 대한 정보

디렉토리 접두부 대신 Amazon AWS S3 REST API 프로토콜 및 SQS (Simple Queue Service) 큐를 사용하면 다음과 같은 이점이 있습니다.
  • 각 지역 및 계정에 대해 하나의 로그 소스를 사용하는 대신 S3 버킷에 대해 하나의 로그 소스를 사용할 수 있습니다.
  • 이 메소드는 ObjectCreated 알림을 사용하여 새 파일이 준비되는 시기를 판별하므로 파일이 누락될 가능성이 줄어듭니다.
  • SQS큐가 여러 클라이언트의 연결을 지원하기 때문에 여러 Event Collectors 에서 로드의 밸런스를 유지하기가 쉽습니다.
  • 디렉토리 접두부 메소드와 달리, SQS큐 메소드에서는 폴더의 파일 이름이 전체 경로를 기반으로 오름차순으로 정렬되는 문자열에 있을 필요가 없습니다. 사용자 정의 애플리케이션의 파일 이름이 항상 이를 준수하는 것은 아닙니다.
  • 특정 수의 레코드를 초과하는 경우 SQS큐를 모니터하고 경보를 설정할 수 있습니다. 이러한 경보는 QRadar 가 이벤트를 수집하는 데 문제가 있는지 여부에 대한 정보를 제공합니다.
  • 보안을 위한 Amazon의 우수 사례인 SQS와 함께 IAM 역할 인증을 사용할 수 있다.
  • 인증서 처리는 SQS 메소드를 사용하여 개선되었으며 Event Collector에 인증서를 다운로드할 필요가 없습니다.

프로시저

  1. ObjectCreated 알림을 수신하는 데 사용되는 SQS큐를 작성하십시오.
  2. Amazon AWS IAM (Identity and Access Management) 사용자를 작성한 후 AmazonS3ReadOnlyAccess 정책을 적용하십시오.
  3. AWS 사용자 계정에 대한 보안 신임 정보를 구성하십시오.
  4. SQS큐를 사용하는 QRadar Console 에서 AWS Verified Access 로그 소스 추가.