Opções de configuração de protocolo do Amazon Web Services

O protocolo do Amazon Web Services (AWS) é um protocolo outbound/active para IBM QRadar que coleta as mensagens AWS CloudWatch Logs, Amazon Kinesis Data Streams e Amazon Simple Queue Service (SQS).

Importante: o protocolo Amazon Web Services requer QRadar 7.3.1 ou posterior e o app IBM QRadar Log Source Management .

É possível usar o protocolo Amazon Web Services com Amazon Kinesis Data Streams, AWS CloudWatch Logsou Amazon Simple Queue Service (SQS).

Amazon Kinesis Data Streams

A tabela a seguir descreve os parâmetros específicos de protocolo para a coleta do Amazon Kinesis Data Streams com o protocolo da Amazon Web Services:

Tabela 1. Parâmetros de origem de log da Amazon Web Services para o Amazon Kinesis Data Streams
Parâmetro Descrição
Configuração de protocolo Selecione Amazon Web Services na lista Configuração de protocolo.
Método de autenticação
ID da chave de acesso/Chave secreta
Autenticação padrão que pode ser usada de qualquer lugar.
Função do IAM de Instância do EC2
Se o host gerenciado do QRadar estiver em execução em uma instância AWS EC2 , escolher essa opção usará a função do IAM por meio dos metadados que são designados à instância para autenticação. Nenhuma chave é necessária. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
Chave de acesso

O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido.

Chave secreta

A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido.

Assumir uma função do IAM Ative essa opção para autenticar com uma Chave de acesso ou uma Função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso.
Assumir ARN de função O ARN completo da função a assumir. Ele deve começar com arn: e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN.

Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido.

Assumir o Nome da Sessão de Função O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse parâmetro pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos caracteres a seguir: =,.@-

Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido.

Assumir ID Externo da Função

Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente.

Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função .

Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Usando um ID externo para acesso de terceiros.

Regiões Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs.
Serviço do AWS A partir da lista AWS Service , selecione Kinesis Data Streams.
Fluxo de dados do Kinesis

O Kinesis Data Stream do qual consumir dados.

Ativar opções avançadas do Kinesis Ative os valores de configuração avançados opcionais a seguir. Os valores de opção avançada são usados apenas quando esta opção é escolhida; caso contrário, os valores padrão são usados.
Posição inicial no Stream
Esta opção controla quais dados puxar em uma origem de log recém-configurada. Selecione Mais recente para puxar os dados mais recentes que estão disponíveis. Selecione Cortar horizonte para puxar os dados mais antigos que estão disponíveis.
Contagem de encadeamentos do trabalhador Kinesis
O número de encadeamentos do trabalhador a usar para o processamento do Kinesis Data Stream. Cada encadeamento do trabalhador pode processar aproximadamente 10.000 a 20.000 eventos por segundo dependendo do tamanho de registro e do carregamento do sistema. Se a sua origem de log não for capaz de processar os novos dados no fluxo, será possível aumentar o número de encadeamentos aqui para um máximo de 16. O intervalo permitido é de 1 a 16. O valor padrão é 2.
Checkpoint Interval
O intervalo (em segundos) no qual se deve executar o ponto de verificação dos números de sequência de dados. Cada registro de um shard em um Kinesis Data Stream tem um número de sequência. Executar o ponto de verificação da sua posição permitirá que esse shard retome o processamento no mesmo ponto se o processamento falhar ou um serviço for reiniciado. Um intervalo mais frequente reduz a duplicação de dados, mas aumenta o uso do BD do Amazon Dynamo. O intervalo permitido é de 1 a 3.600 segundos. O padrão é 10 segundos.
Aplicativo Kinesis
Deixe esta opção em branco para que esta origem do log consuma dados de todos os shards disponíveis no Kinesis Data Stream. Para que as diversas origens de log em diversos processadores de evento escalem o consumo de log sem perda ou duplicação, use um Aplicativo Kinesis comum nessas origens de log (Exemplo: ProdKinesisConsumers).
Partição
Selecione esta opção para coletar dados de uma partição específica no Kinesis Data Stream, especificando um nome de partição.
Extrair Evento Original

Encaminha apenas o evento original que foi incluído no Kinesis Data Stream.

Os logs kinesis agrupam os eventos que eles recebem com metadados extras. Selecione essa opção se você desejar apenas o evento original que foi enviado para a AWS sem os metadados de fluxo adicionais por meio do Kinesis.

O evento original é o valor para a chave de mensagem que é extraída do log do Kinesis. O exemplo de evento de logs Kinesis a seguir mostra o evento original que é extraído do log do Kinesis em texto destacado:

{"owner":"123456789012","subscriptionFilters":["allEvents"],
"logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100",
"message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\",
\"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\",
\"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\",
\"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\",
\"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\",
\"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\",
\"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null,
\"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\",
\"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}
Usar como uma origem de log do gateway

Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log.

Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados.

Padrão do Identificador de Origem de Log

Se você selecionou Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado para eventos que estão sendo processados e para que as origens do log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

Os exemplos a seguir mostram várias funções de par chave-valor.
Padrões
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante
VPC-ACCEPT-OK
Usar análise sintática preditiva Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.
Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
Utilizar Proxy

Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção.

Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.

Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Observação: ao usar logs do Kinesis Data Streams, uma tabela DynamoDB é usada para manter a posição de cada consumidor.
Se a tabela necessária não existir, ela será criada automaticamente com a seguinte convenção de nomenclatura:
  • Se nenhum aplicativo do Kinesis for definido nas opções avançadas do Kinesis, um nome de tabela gerado automaticamente deQRadarApplicationXXXé usado quando XXX está relacionado a um valor interno na instância da fonte de registro configurada.
  • Se um aplicativo do Kinesis for especificado, o nome da tabela o terá como valor.
Além disso, as tabelas criadas automaticamente são configuradas no modo de capacidade provisionada com 10 unidades de capacidade de leitura e 10 unidades de capacidade de gravação com o dimensionamento automático desativado. Se o usuário quiser atualizar esses valores para que correspondam aos requisitos de rendimento ou custo, poderá fazê-lo usando a ação Edit Capcity (Editar capacidade) na tabela do console AWS.

DynamoDB As tabelas podem ser criadas antecipadamente com os parâmetros desejados, se o administrador do AWS preferir; nesse caso, você deve especificar manualmente o valor do aplicativo Kinesis nas opções avançadas do Kinesis e criar o nome da tabela correspondente. Se você estiver criando a tabela manualmente, a permissão DynamoDB:CreateTable poderá ser omitida da lista de permissões do IAM necessárias para QRadar®

AWS CloudWatch Logs

A tabela a seguir descreve os parâmetros específicos de protocolo para coletar o AWS CloudWatch Logs com o protocolo da Amazon Web Services:

Tabela 2. Parâmetros de origem de log da Amazon Web Services para o AWS CloudWatch Logs
Parâmetro Descrição
Configuração de protocolo Selecione Amazon Web Services na lista Configuração de protocolo.
Método de autenticação
ID da chave de acesso/Chave secreta
Autenticação padrão que pode ser usada de qualquer lugar.
Função do IAM de Instância do EC2
Se o host gerenciado do QRadar estiver em execução em uma instância AWS EC2 , escolher essa opção usará a função do IAM por meio dos metadados que são designados à instância para autenticação. Nenhuma chave é necessária. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
Chave de acesso

O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido.

Chave secreta

A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido.

Assumir uma função do IAM Ative esta opção para se autenticar com uma chave de acesso ou função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso.
Assumir ARN de função O ARN completo da função a assumir. Ele deve começar com arn: e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN.

Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido.

Assumir o Nome da Sessão de Função O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse parâmetro pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos caracteres a seguir: =,.@-

Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido.

Assumir ID Externo da Função

Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente.

Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função .

Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Uso de uma ID externa para acesso de terceiros.

Regiões Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs.
Serviço do AWS Na lista AWS , selecione CloudWatch Logs.
Grupo de Logs
O nome do grupo de logs no Amazon CloudWatch de onde você deseja coletar logs.
Dica: uma única origem de log coleta Logs do CloudWatch de um grupo de logs por vez. Se você desejar coletar logs de vários grupos de logs, crie uma origem de log separada para cada grupo de logs.
Ativar opções avançadas do CloudWatch Ative os valores de configuração avançados opcionais a seguir. Os valores de opção avançada são usados apenas quando esta opção é escolhida; caso contrário, os valores padrão são usados.
Fluxo de logs
O nome do fluxo de logs dentro de um grupo de logs. Se você quiser coletar logs de todos os fluxos de logs dentro de um grupo de log, deixe este campo em branco.
Padrão de Filtro
Digite um padrão para filtragem dos eventos coletados. Este padrão não é um filtro regex. Apenas os eventos que contêm o valor exato que você especificou são coletados de Logs do CloudWatch. Se você digitar ACCEPT como o valor de Padrão de filtro, apenas os eventos que contiverem a palavra ACCEPT serão coletados, conforme mostrado no exemplo a seguir.
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Atraso de evento
Atraso em segundos para coleta de dados.
Outra(s) região(ões)
Reprovado. Use Regiões em vez disso.
Extrair Evento Original

Encaminha apenas o evento original que foi incluído no CloudWatch Logs.

Os logs do CloudWatch agrupam os eventos que eles recebem com metadados extras. Selecione essa opção se você quiser coletar apenas o evento original que foi enviado para a AWS sem os metadados de fluxo adicionais por meio do CloudWatch Logs.

O evento original é o valor para a chave de mensagem que é extraída do log do CloudWatch. O exemplo de evento do CloudWatch Logs a seguir mostra o evento original que é extraído do CloudWatch Logs em texto destacado:

{LogStreamName: 123456786_CloudTrail_us-east-2,
Timestamp: 1505744407363, Message: 
{"eventVersion":"1.05","userIdentity":{"type":
"IAMUser","principalId":"AAAABBBCCCDDDBBBCCC",
"arn":"arn:aws:iam::1234567890:user/<username>",
"accountId":"1234567890","accessKeyId":
"AAAABBBBCCCCDDDD","userName":"User-Name",
"sessionContext":{"attributes":
{"mfaAuthenticated":"false","creationDate":
"2017-09-18T13:22:10Z"}},"invokedBy":
"signin.amazonaws.com"},"eventTime":
"2017-09-18T14:10:15Z","eventSource":
"cloudtrail.amazonaws.com","eventName":
"DescribeTrails","awsRegion":"us-east-1",
"sourceIPAddress":"192.0.2.1","userAgent":
"signin.amazonaws.com","requestParameters":
{"includeShadowTrails":false,"trailNameList":
[]},"responseElements":null,"requestID":
"11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID":
"a4914e00-1111-491d-bbbb-a0dd3845b302",
"eventType":"AwsApiCall","recipientAccountId":
"1234567890"},IngestionTime: 1505744407506,
EventId: 335792223611111122479126672222222513333}
Usar como uma origem de log do gateway

Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log.

Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados.

Padrão do Identificador de Origem de Log

Se você selecionou Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado para eventos que estão sendo processados e para que as origens do log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

Os exemplos a seguir mostram várias funções de par chave-valor.
Padrões
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante
VPC-ACCEPT-OK
Usar análise sintática preditiva Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.
Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
Utilizar Proxy

Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção.

Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.

Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Amazon Simple Queue Service (SQS)

A tabela a seguir descreve os parâmetros específicos do protocolo para coletar origens de log do Amazon SQS com o protocolo da Amazon Web Services:

Tabela 3. Parâmetros de origem de log da Amazon Web Services para o Amazon SQS
Parâmetro Descrição
Configuração de protocolo Selecione Amazon Web Services na lista Configuração de protocolo.
Método de autenticação
ID da chave de acesso/Chave secreta
Autenticação padrão que pode ser usada de qualquer lugar.
Função do IAM de Instância do EC2
Se o host gerenciado do QRadar estiver em execução em uma instância AWS EC2 , escolher essa opção usará a função do IAM por meio dos metadados que são designados à instância para autenticação. Nenhuma chave é necessária. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
Chave de acesso

O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido.

Chave secreta

A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido.

Assumir uma função do IAM Ative esta opção para se autenticar com uma chave de acesso ou função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso.
Assumir ARN de função O ARN completo da função a assumir. Ele deve começar com arn: e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN.

Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido.

Assumir o Nome da Sessão de Função O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse nome pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos caracteres a seguir: =,.@-

Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido.

Assumir ID Externo da Função

Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente.

Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função .

Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Uso de uma ID externa para acesso de terceiros.

Regiões Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs.
Serviço do AWS A partir da lista AWS Service , selecione Fila SQS.
URL da fila do SQS A URL completa da fila do SQS da qual extrair dados, iniciando com https://, como https://sqs.us-east-2.amazonaws.com/1234567890123/CloudTrail_SQS_QRadar.

Para obter mais informações, consulte Amazon S3 Event Notifications ( https://docs.aws.amazon.com/AmazonS3/latest/dev/NotificationHowTo.html ).

Extrair Evento Original Encaminha apenas o evento original que foi incluído na fila SQS para o QRadar, selecione esta opção
Elemento JSON de evento original

Ao usar essa opção para extrair o evento original com o SQS, o evento original poderá estar em um elemento JSON específico. Se for assim, o nome do elemento JSON de nível superior que contém o evento original deverá ser especificado. Essa opção também remove o escape de todos os dados contidos nesse elemento.

Por exemplo, quando o elemento Message for usado, ele usará esse elemento raiz e removerá o escape do JSON aninhado, se necessário:

{ "Type" : "Notification", "MessageId" : "6d11936e-2361-5dc1-a689-c590f69c73da", 
"Subject" : "Test Notification", "Message" : "{\"eventVersion\":\"2.1\", \"eventSource\":\"aws:s3\", 
\"awsRegion\":\"us-east-1\", \"eventTime\":\"2020-04-01T17:47:39.107Z\"}" }

Os dados não escapados, então, aparecerão como este evento original extraído:

{"eventVersion":"2.1", "eventSource":"aws:s3", "awsRegion":"us-east-1", "eventTime":"2020-04-01T17:47:39.107Z"}
Usar como uma origem de log do gateway Se você não desejar definir um identificador de origem de log customizado para eventos, desmarque a caixa de seleção.

Se você não selecionar Usar como uma origem de log de gateway e você não configurar o Padrão identificador de origem de log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

Padrão do Identificador de Origem de Log

Se você tiver selecionado Usar como uma origem de log do gateway, será possível definir um identificador de origem de log customizado. Essa opção pode ser definida para eventos que estão sendo processados e para que as origens de log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

Os exemplos a seguir mostram várias funções de par chave-valor.
Padrões
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante
VPC-ACCEPT-OK
Usar análise sintática preditiva Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.
Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
Utilizar Proxy

Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção.

Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.

Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.