Parâmetros de origem de log de API de REST do Amazon AWS S3 para o Amazon AWS Route 53 ao usar uma fila do SQS

Se você desejar coletar logs de consulta do AWS Route 53 Resolver de diversas contas ou regiões em um depósito do Amazon S3 , inclua uma origem de log do Amazon AWS Route 53 no QRadar Console usando o protocolo da API REST do Amazon AWS S3 e uma fila de Serviço de Fila Simples (SQS).
A tabela a seguir descreve os parâmetros para uma origem de log do Amazon AWS Route 53 que usa o protocolo de API de REST do Amazon AWS S3:
Tabela 1. Parâmetros de origem de log de API de REST do Amazon AWS S3 para o DSM do Amazon AWS Route 53
Parâmetro Valor
Log Source type Amazon AWS Route 53
Protocol Configuration API REST do Amazon AWS S3
Log Source Identifier

Digite um nome exclusivo para a origem de log.

O Identificador de origem de log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de origem de log pode ser o mesmo valor que o Nome de origem de log. Se você tiver mais de uma origem de log do Amazon AWS Route 53 configurada, será possível identificar a primeira como awsroute53-1, a segunda como awsroute53-2 e a terceira como awsroute53-3.

Authentication Method
ID da Chave de Acesso / Chave Secreta
Autenticação padrão que pode ser usada de qualquer lugar.
Para obter mais informações sobre a configuração de credenciais de segurança, consulte Configurando credenciais de segurança para sua conta de usuário AWS.
Assumir a função do IAM
Autentique-se com as chaves e, em seguida, assuma temporariamente uma função de acesso. Esta opção está disponível somente quando você usa o método de coleta de Notificações de eventos do SQS.
Para obter mais informações sobre a criação de usuários do IAM e a atribuição de funções, consulte Criando um usuário de Identidade e Gerenciamento de Acesso (IAM) no AWS Management Console.
Access Key ID

Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Access Key ID será exibido.

O ID de chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário da AWS. Esse valor também é o ID da chave de acesso que é usado para acessar o depósito AWS S3.

Secret Key ID

Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Secret Key ID será exibido.

A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário da AWS. Esse valor também é o ID de chave secreta que é usado para acessar o depósito do AWS S3.

Event Format Selecione LINEBYLINE. A origem de log coleta eventos formatados por JSON.
S3 Collection Method Selecione Notificações de evento do SQS.
SQS Queue URL Insira a URL integral, começando com https://, da fila do SQS configurada para receber notificações para eventos do ObjectCreate do S3.
Region Name A região na qual a fila SQS ou o depósito S3 está.

Exemplo: us-east-1, eu-west-1, ap-northeast-3

Use as a Gateway Log Source Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log.
Log Source Identifier Pattern

Esta opção está disponível quando Usar como origem de log de gateway é configurado como sim.

Use essa opção para definir um identificador de origem de log customizado para eventos que estão sendo processados. Esse campo aceita pares chave-valor para definir o Identificador de origem de log customizado, no qual a chave é a Sequência de formato do identificador, e o valor é o padrão de expressão regular associado. É possível definir vários pares chave-valor inserindo um padrão em uma nova linha. Quando vários padrões são usados, eles são avaliados em ordem até que uma correspondência seja localizada e um identificador de origem de log customizado possa ser retornado.

Show Advanced Options Selecione essa opção se desejar customizar os dados do evento.
File Pattern

Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.

Digite uma expressão regular para o padrão que corresponde aos arquivos que você deseja extrair; por exemplo, .*?\.json\.gz

Local Directory

Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.

O diretório local no coletor de eventos de destino. O diretório deve existir antes de o PROTOCOLO DA API DE REST do AWS S3 tentar recuperar eventos.

S3 Endpoint URL

Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.

A URL de terminal que é usada para consultar a API de REST do AWS.

Se a URL de seu terminal for diferente do padrão, digite-a. O padrão é http:/s3.amazonaws.com

Use S3 Path-Style Access

Força as solicitações S3 a usarem o acesso ao estilo de caminho.

Este método foi descontinuado pelo AWS. No entanto, ele pode ser necessário ao usar outras APIs compatíveis com S3. Por exemplo, o https://s3.region.amazonaws.com/bucket-name/key- name path-style é usado automaticamente quando o nome do depósito contém um ponto (.). Portanto, essa opção não é necessária, mas pode ser usada.

Use Proxy

Se o QRadar acessar o Amazon Web Service usando um proxy, ative Usar Proxy.

Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.

Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host.

Recurrence

Com que frequência é feita uma pesquisa para procurar novos dados.

Ao usar o método de coleção de eventos do SQS, Notificações de eventos do SQS podem ter um valor mínimo de 10 (segundos). Como a pesquisa da fila do SQS pode ocorrer com mais frequência, um valor menor pode ser usado.

Digite um intervalo de tempo para determinar a frequência da pesquisa de novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Para obter mais informações sobre o protocolo da API REST do Amazon AWS S3 , consulte Amazon AWS S3 Opções de configuração do protocolo da API REST.