Incluindo uma origem de log do Amazon CloudFront usando o protocolo Amazon Web Services e o Kinesis Data Streams

Se você desejar coletar logs do Amazon CloudFront do Amazon Kinesis Data Streams, inclua uma origem de log no QRadar Console para que o Amazon CloudFront possa se comunicar com o QRadar usando o protocolo Amazon Web Services .

Procedimento

  1. A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de auditoria do Amazon CloudFront usando o protocolo Amazon Web Services :
    Tabela 1. Parâmetros de origem de log da Amazon Web Services para o Amazon Kinesis Data Streams
    Parâmetro Descrição
    Configuração de protocolo Selecione Amazon Web Services na lista Configuração de protocolo.
    Método de autenticação
    ID da chave de acesso/Chave secreta
    Autenticação padrão que pode ser usada de qualquer lugar.
    Função do IAM de Instância do EC2
    Se o host gerenciado do QRadar estiver em execução em uma instância AWS EC2 , escolher essa opção usará a função do IAM por meio dos metadados que são designados à instância para autenticação. Nenhuma chave é necessária. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
    Chave de acesso

    O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

    Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido.

    Chave secreta

    A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

    Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido.

    Assumir uma função do IAM Ative essa opção para autenticar com uma Chave de acesso ou uma Função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso.
    Assumir ARN de função O ARN completo da função a assumir. Ele deve começar com arn: e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN.

    Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido.

    Assumir o Nome da Sessão de Função O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse parâmetro pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos caracteres a seguir: =,.@-

    Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido.

    Assumir ID Externo da Função

    Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente.

    Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função .

    Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Usando um ID externo para acesso de terceiros.

    Regiões Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs.
    Serviço do AWS A partir da lista AWS Service , selecione Kinesis Data Streams.
    Fluxo de dados Kinesis

    O Kinesis Data Stream do qual consumir dados.

    Ativar opções avançadas do Kinesis Ative os valores de configuração avançados opcionais a seguir. Os valores de opção avançada são usados apenas quando esta opção é escolhida; caso contrário, os valores padrão são usados.
    Posição inicial no Stream
    Esta opção controla quais dados puxar em uma origem de log recém-configurada. Selecione Mais recente para puxar os dados mais recentes que estão disponíveis. Selecione Cortar horizonte para puxar os dados mais antigos que estão disponíveis.
    Contagem de encadeamentos do trabalhador Kinesis
    O número de encadeamentos do trabalhador a usar para o processamento do Kinesis Data Stream. Cada encadeamento do trabalhador pode processar aproximadamente 10.000 a 20.000 eventos por segundo dependendo do tamanho de registro e do carregamento do sistema. Se a sua origem de log não for capaz de processar os novos dados no fluxo, será possível aumentar o número de encadeamentos aqui para um máximo de 16. O intervalo permitido é de 1 a 16. O valor padrão é 2.
    Checkpoint Interval
    O intervalo (em segundos) no qual se deve executar o ponto de verificação dos números de sequência de dados. Cada registro de um shard em um Kinesis Data Stream tem um número de sequência. Executar o ponto de verificação da sua posição permitirá que esse shard retome o processamento no mesmo ponto se o processamento falhar ou um serviço for reiniciado. Um intervalo mais frequente reduz a duplicação de dados, mas aumenta o uso do BD do Amazon Dynamo. O intervalo permitido é de 1 a 3.600 segundos. O padrão é 10 segundos.
    Aplicativo Kinesis
    Deixe esta opção em branco para que esta origem do log consuma dados de todos os shards disponíveis no Kinesis Data Stream. Para que as diversas origens de log em diversos processadores de evento escalem o consumo de log sem perda ou duplicação, use um Aplicativo Kinesis comum nessas origens de log (Exemplo: ProdKinesisConsumers).
    Partição
    Selecione esta opção para coletar dados de uma partição específica no Kinesis Data Stream, especificando um nome de partição.
    Extrair Evento Original

    Encaminha apenas o evento original que foi incluído no Kinesis Data Stream.

    Os logs kinesis agrupam os eventos que eles recebem com metadados extras. Selecione essa opção se você desejar apenas o evento original que foi enviado para a AWS sem os metadados de fluxo adicionais por meio do Kinesis.

    O evento original é o valor para a chave de mensagem que é extraída do log do Kinesis. O exemplo de evento de logs Kinesis a seguir mostra o evento original que é extraído do log do Kinesis em texto destacado:

    {"owner":"123456789012","subscriptionFilters":["allEvents"],
    "logEvents":[{"id":"35093963143971327215510178578576502306458824699048362100",
    "message":"{\"eventVersion\":\"1.05\",\"userIdentity\":{\"type\":\"AssumedRole\",
    \"principalId\":\"ARO1GH58EM3ESYDW3XHP6:test_session\",\"arn\":\"arn:aws:sts::123456789012:assumed-role\/CVDevABRoleToBeAssumed\/test_visibility_session\",
    \"accountId\":\"123456789012\",\"accessKeyId\":\"ASIAXXXXXXXXXXXXXXXX\",\"sessionContext\":{\"sessionIssuer\":{\"type\":\"Role\",\"principalId\":\"AROAXXXXXXXXXXXXXXXXX\",
    \"arn\":\"arn:aws:iam::123456789012:role\/CVDevABRoleToBeAssumed\",\"accountId\":\"123456789012\",
    \"userName\":\"CVDevABRoleToBeAssumed\"},\"webIdFederationData\":{},\"attributes\":{\"mfaAuthenticated\":\"false\",
    \"creationDate\":\"2019-11-13T17:01:54Z\"}}},\"eventTime\":\"2019-11-13T17:43:18Z\",\"eventSource\":\"cloudtrail.amazonaws.com\",
    \"eventName\":\"DescribeTrails\",\"awsRegion\":\"ap-northeast-1\",\"sourceIPAddress\":\"192.0.2.1\",\"requestParameters\":null,\"responseElements\":null,
    \"requestID\":\"41e62e80-b15d-4e3f-9b7e-b309084dc092\",\"eventID\":\"904b3fda-8e48-46c0-a923-f1bb2b7a2f2a\",\"readOnly\":true,\"eventType\":\"AwsApiCall\",
    \"recipientAccountId\":\"123456789012\"}","timestamp":1573667733143}],"messageType":"DATA_MESSAGE","logGroup":"CloudTrail\/DefaultLogGroup","logStream":"123456789012_CloudTrail_us-east-2_2"}
    Usar como uma origem de log do gateway

    Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log.

    Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados.

    Padrão do Identificador de Origem de Log

    Se você selecionou Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado para eventos que estão sendo processados e para que as origens do log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

    Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

    Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

    Os exemplos a seguir mostram várias funções de par chave-valor.
    Padrões
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Eventos
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Identificador de origem de log customizado resultante
    VPC-ACCEPT-OK
    Usar análise sintática preditiva Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.
    Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
    Utilizar Proxy

    Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção.

    Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.

    Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host.

    Regulador de EPS

    O número máximo de eventos por segundo que o QRadar alimenta.

    Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

    O padrão é 5000.

  2. Para verificar se QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem do evento analisada.

    Os logs reais do CloudFront são agrupados em uma carga útil de valor separado por guia (TSV) do Kinesis Data Streams:

    Tabela 2. Mensagem de amostra do Kinesis Data Streams suportada pelo Amazon CloudFront DSM
    Nome do evento Categoria de baixo nível Mensagem de log de amostra
    clique em ok Solicitar Sucesso
    1663583003.838	2001:DB8:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF	timeToFirstByte	status	scbytes	GET	https	host	/uri	csbytes	xEdgeLocation	xedgeRequestId	xHostHeader	timeTaken	csProtocolVersion	cIpversion	userAgent	csReferer	cs-cookie	csUriQuery	xEdgeResultResponseType	xForwardedFor	sslProtocol	sslCipher	xEdgeResultType	fleEncryptedFields	fleStatus	scContentType	scContentLen	scRangeStart	scRangeEnd	80	xEdgeDetailedResultType	country	csAcceptEncoding	csAccept	cacheBehaviour	csHeader	csHeaderName	csHeaderCount