Configurado uma origem de log do Amazon AWS Route 53 usando um depósito do S3 com uma fila do SQS

É possível coletar logs de consulta do Resolvedor do AWS Route 53 de várias contas ou regiões em um depósito do Amazon S3. Configure uma origem de log no QRadar Console para que a Amazon AWS Route 53 possa comunicar-se com o QRadar usando o protocolo de API REST Amazon AWS S3 e uma fila de Simple Queue Service (SQS).

Sobre esta tarefa

Usar o protocolo de API de REST do Amazon AWS S3 e uma fila do Simple Queue Service (SQS) em vez de com um prefixo de diretório, tem as vantagens a seguir:
  • É possível usar uma origem de log para um depósito S3, em vez de uma origem de log para cada região e conta.
  • Há uma chance reduzida de arquivos ausentes porque esse método usa notificações ObjectCreate para determinar quando novos arquivos estão prontos.
  • É fácil balancear a carga em vários Event Collectors porque a fila SQS suporta conexões de vários clientes
  • Ao contrário do método de prefixo de diretório, a fila do SQS não requer que os nomes de arquivos nas pastas estejam em uma sequência classificada em ordem crescente com base no caminho completo. Os nomes de arquivos de aplicativos customizados nem sempre estão em conformidade com esse método.
  • É possível monitorar a fila SQS e configurar alertas se ela ultrapassar um determinado número de registros. Esses alertas fornecem informações sobre se o QRadar está atrasado ou não coletando eventos.
  • É possível usar a autenticação de Função do IAM com SQS, que é a melhor prática do Amazon para a segurança.
  • A manipulação de certificados foi aprimorada com o método SQS e não requer o download de certificados para o Event Collector.

Procedimento

  1. Configure o logging de consulta do Resolver. Na Etapa 5 desse procedimento, selecione Depósito do S3 como destino para logs de consulta.
  2. Crie a fila SQS que é usada para receber notificações ObjectCreated.
  3. Crie um usuário do Amazon AWS Identity and Access Management (IAM) e, em seguida, aplique a política AmazonS3ReadOnlyAccess .
  4. Configure as credenciais de segurança para sua conta do usuário do AWS.
  5. Amazon AWS S3 parâmetros de origem de log da API REST para Amazon AWS Route 53 ao usar uma fila SWS.