Opções de configuração de protocolo do Amazon Web Services
O protocolo do Amazon Web Services (AWS) é um protocolo outbound/active para IBM QRadar que coleta as mensagens AWS CloudWatch Logs, Amazon Kinesis Data Streams e Amazon Simple Queue Service (SQS).
É possível usar o protocolo Amazon Web Services com Amazon Kinesis Data Streams, AWS CloudWatch Logsou Amazon Simple Queue Service (SQS).
Amazon Kinesis Data Streams
A tabela a seguir descreve os parâmetros específicos de protocolo para a coleta do Amazon Kinesis Data Streams com o protocolo da Amazon Web Services:
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Selecione Amazon Web Services na lista Configuração de protocolo. |
| Método de autenticação |
|
| Chave de acesso | O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido. |
| Chave secreta | A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido. |
| Assumir uma função do IAM | Ative essa opção para autenticar com uma Chave de acesso ou uma Função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso. |
| Assumir ARN de função | O ARN completo da função a assumir. Ele deve começar com arn:e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN. Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido. |
| Assumir o Nome da Sessão de Função | O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse
parâmetro pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos
caracteres a seguir: =,.@- Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido. |
| Assumir ID Externo da Função | Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente. Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função . Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Usando um ID externo para acesso de terceiros. |
| Regiões | Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs. |
| Serviço do AWS | A partir da lista AWS Service , selecione Kinesis Data Streams. |
| Fluxo de dados do Kinesis | O Kinesis Data Stream do qual consumir dados. |
| Ativar opções avançadas do Kinesis | Ative os valores de configuração avançados opcionais a seguir. Os valores de opção avançada são usados apenas quando esta opção é escolhida; caso contrário, os valores padrão são usados.
|
| Extrair Evento Original | Encaminha apenas o evento original que foi incluído no Kinesis Data Stream. Os logs kinesis agrupam os eventos que eles recebem com metadados extras. Selecione essa opção se você desejar apenas o evento original que foi enviado para a AWS sem os metadados de fluxo adicionais por meio do Kinesis. O evento original é o valor para a chave de mensagem que é extraída do log do Kinesis. O exemplo de evento de logs Kinesis a seguir mostra o evento original que é extraído do log do Kinesis em texto destacado:
|
| Usar como uma origem de log do gateway | Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log. Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados. |
| Padrão do Identificador de Origem de Log | Se você selecionou Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado para eventos que estão sendo processados e para que as origens do log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas. Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave. Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido. Os exemplos a seguir mostram várias funções de par chave-valor.
|
| Usar análise sintática preditiva | Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise. Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
|
| Utilizar Proxy | Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção. Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
- Se nenhum aplicativo do Kinesis for definido nas opções avançadas do Kinesis, um nome de tabela gerado automaticamente deQRadarApplicationXXXé usado quando XXX está relacionado a um valor interno na instância da fonte de registro configurada.
- Se um aplicativo do Kinesis for especificado, o nome da tabela o terá como valor.
DynamoDB As tabelas podem ser criadas antecipadamente com os parâmetros desejados, se o administrador do AWS preferir; nesse caso, você deve especificar manualmente o valor do aplicativo Kinesis nas opções avançadas do Kinesis e criar o nome da tabela correspondente. Se você estiver criando a tabela manualmente, a permissão DynamoDB:CreateTable poderá ser omitida da lista de permissões do IAM necessárias para QRadar®
AWS CloudWatch Logs
A tabela a seguir descreve os parâmetros específicos de protocolo para coletar o AWS CloudWatch Logs com o protocolo da Amazon Web Services:
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Selecione Amazon Web Services na lista Configuração de protocolo. |
| Método de autenticação |
|
| Chave de acesso | O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido. |
| Chave secreta | A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido. |
| Assumir uma função do IAM | Ative esta opção para se autenticar com uma chave de acesso ou função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso. |
| Assumir ARN de função | O ARN completo da função a assumir. Ele deve começar com arn:e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN. Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido. |
| Assumir o Nome da Sessão de Função | O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse
parâmetro pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos
caracteres a seguir: =,.@- Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido. |
| Assumir ID Externo da Função | Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente. Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função . Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Uso de uma ID externa para acesso de terceiros. |
| Regiões | Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs. |
| Serviço do AWS | Na lista AWS , selecione CloudWatch Logs. |
| Grupo de Logs | O nome do grupo de logs no Amazon CloudWatch de onde você deseja coletar logs.
Dica: uma única origem de log coleta Logs do CloudWatch de um grupo de logs por vez. Se você desejar coletar logs de vários grupos de logs, crie uma origem de log separada para cada grupo de logs.
|
| Ativar opções avançadas do CloudWatch | Ative os valores de configuração avançados opcionais a seguir. Os valores de opção avançada são usados apenas quando esta opção é escolhida; caso contrário, os valores padrão são usados.
|
| Extrair Evento Original | Encaminha apenas o evento original que foi incluído no CloudWatch Logs. Os logs do CloudWatch agrupam os eventos que eles recebem com metadados extras. Selecione essa opção se você quiser coletar apenas o evento original que foi enviado para a AWS sem os metadados de fluxo adicionais por meio do CloudWatch Logs. O evento original é o valor para a chave de mensagem que é extraída do log do CloudWatch. O exemplo de evento do CloudWatch Logs a seguir mostra o evento original que é extraído do CloudWatch Logs em texto destacado:
|
| Usar como uma origem de log do gateway | Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log. Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados. |
| Padrão do Identificador de Origem de Log | Se você selecionou Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado para eventos que estão sendo processados e para que as origens do log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas. Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave. Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido. Os exemplos a seguir mostram várias funções de par chave-valor.
|
| Usar análise sintática preditiva | Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise. Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
|
| Utilizar Proxy | Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção. Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
Amazon Simple Queue Service (SQS)
A tabela a seguir descreve os parâmetros específicos do protocolo para coletar origens de log do Amazon SQS com o protocolo da Amazon Web Services:
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Selecione Amazon Web Services na lista Configuração de protocolo. |
| Método de autenticação |
|
| Chave de acesso | O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido. |
| Chave secreta | A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido. |
| Assumir uma função do IAM | Ative esta opção para se autenticar com uma chave de acesso ou função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso. |
| Assumir ARN de função | O ARN completo da função a assumir. Ele deve começar com arn:e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN. Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido. |
| Assumir o Nome da Sessão de Função | O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse
nome pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos
caracteres a seguir: =,.@- Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido. |
| Assumir ID Externo da Função | Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente. Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função . Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Uso de uma ID externa para acesso de terceiros. |
| Regiões | Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs. |
| Serviço do AWS | A partir da lista AWS Service , selecione Fila SQS. |
| URL da fila do SQS | A URL completa da fila do SQS da qual extrair dados, iniciando com
https://, como
https://sqs.us-east-2.amazonaws.com/1234567890123/CloudTrail_SQS_QRadar. Para obter mais informações, consulte Amazon S3 Event Notifications ( https://docs.aws.amazon.com/AmazonS3/latest/dev/NotificationHowTo.html ). |
| Extrair Evento Original | Encaminha apenas o evento original que foi incluído na fila SQS para o QRadar, selecione esta opção |
| Elemento JSON de evento original | Ao usar essa opção para extrair o evento original com o SQS, o evento original poderá estar em um elemento JSON específico. Se for assim, o nome do elemento JSON de nível superior que contém o evento original deverá ser especificado. Essa opção também remove o escape de todos os dados contidos nesse elemento. Por exemplo, quando o elemento
Os dados não escapados, então, aparecerão como este evento original extraído:
|
| Usar como uma origem de log do gateway | Se você não desejar definir um identificador de origem de log customizado para eventos, desmarque a caixa de seleção. Se você não selecionar Usar como uma origem de log de gateway e você não configurar o Padrão identificador de origem de log, o QRadar receberá eventos como origens de log genéricas desconhecidas. |
| Padrão do Identificador de Origem de Log | Se você tiver selecionado Usar como uma origem de log do gateway, será possível definir um identificador de origem de log customizado. Essa opção pode ser definida para eventos que estão sendo processados e para que as origens de log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas. Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave. Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido. Os exemplos a seguir mostram várias funções de par chave-valor.
|
| Usar análise sintática preditiva | Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise. Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
|
| Utilizar Proxy | Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção. Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |