Incluindo uma origem de log do Amazon GuardDuty no QRadar Console usando uma fila SQS
Se você desejar coletar logs do Amazon GuardDuty de várias contas ou regiões em um depósito do Amazon S3 , inclua uma origem de log no QRadar Console para que o Amazon GuardDuty possa se comunicar com o QRadar usando o protocolo da API de REST do Amazon AWS S3 e uma fila do Simple Queue Service (SQS).
Procedimento
- Use a tabela a seguir para configurar os parâmetros para uma origem de log do Amazon GuardDuty que usa o protocolo da API REST do Amazon AWS S3 e uma fila SQS.
Tabela 1. Parâmetros de origem de log de protocolo da API de REST do Amazon AWS S3 Parâmetro Descrição Tipo de origem de log Amazon GuardDuty Configuração de protocolo API REST do Amazon AWS S3 Identificador de Fonte de Log Digite um nome exclusivo para a origem de log.
O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de Origem de Log pode ter o mesmo valor que o Nome da Origem de Log. Se você tiver mais de uma origem de log do Amazon AWS CloudTrail configurada, poderá desejar identificar a primeira origem de log como Guardduty1, a segunda origem de log como guardduty2e a terceira origem de log como guardduty3.
Método de autenticação - ID da Chave de Acesso / Chave Secreta
- Autenticação padrão que pode ser usada de qualquer lugar.
- Assumir a função do IAM
- Autentique-se com as chaves e, em seguida, assuma temporariamente uma função de acesso. Essa opção estará disponível somente quando você selecionar Notificações de eventos SQS para o Método de coleção do S3. O Método de coleção do S3 é Usar um prefixo específico.
- Função do IAM de Instância do EC2
- Se seu host gerenciado estiver sendo executado em uma instância do AWS EC2, essa opção usará a função do IAM por meio dos metadados da instância designados à instância para a autenticação e nenhuma chave será necessária. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
ID da Tecla de Acesso Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Access Key ID será exibido.
O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Esse valor também é o ID da chave de acesso que é usado para acessar o depósito AWS S3.
Chave secreta Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Secret Key ID será exibido.
A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Esse valor também é o ID da chave secreta que é usado para acessar o depósito do AWS S3.
Formato de Evento Selecione AWS Cloud Trail JSON. A origem de log recupera eventos formatados por JSON. Método de coleção S3 Selecione Notificações de evento do SQS. URL da fila do SQS Insira a URL completa, iniciando com https://, da fila SQS que está configurada para receber notificações para eventos do ObjectCreate do S3.
Nome da região A região na qual a fila SQS ou o depósito S3 está. Exemplo: us-east-1, eu-west-1, ap-northeast-3
Usar como uma origem de log do gateway Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log. Padrão do Identificador de Origem de Log Essa opção está disponível ao configurar Usar como uma origem de log de gateway como Sim.
Use essa opção se você desejar definir um identificador da origem de log customizado para eventos que estão sendo processados. Esse campo aceita pares chave-valor para definir o identificador da origem de log customizado, em que a chave é a sequência de formato de identificador e o valor é o padrão de expressão regular associado. É possível definir vários pares chave-valor inserindo um padrão em uma nova linha. Quando vários padrões são usados, eles são avaliados em ordem até que uma correspondência seja localizada e um identificador da origem de log customizado possa ser retornado.
Exibir opções avançadas Selecione essa opção se desejar customizar os dados do evento. Padrão do arquivo Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.
Digite um regex para o padrão do arquivo que corresponde aos arquivos que você deseja extrair; por exemplo, .*?\.json\.gz
Diretório Local Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.
O diretório local no coletor de eventos de destino. O diretório deve existir antes de o PROTOCOLO DA API DE REST do AWS S3 tentar recuperar eventos.
URL de terminal S3 Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.
A URL de terminal que é usada para consultar a API de REST do AWS.
Se a URL de seu terminal for diferente do padrão, digite-a. O padrão é http://s3.amazonaws.com
Usar acesso ao estilo de caminho S3 Força as solicitações S3 a usarem o acesso ao estilo de caminho.
Este método foi descontinuado pelo AWS. No entanto, ele pode ser necessário ao usar outras APIs compatíveis com S3. Por exemplo, https://s3.region.amazonaws.com/bucket-name/key-name path-style é usado automaticamente quando um nome de depósito contém um ponto (.). Portanto, essa opção não é necessária, mas pode ser usada.
Utilizar Proxy Se o QRadar acessar o Amazon Web Service usando um proxy, ative Usar Proxy.
Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.
Se o proxy não requerer autenticação, configure os campos Servidor proxy e Porta de proxy.
Recorrência Com que frequência é feita uma pesquisa para procurar novos dados. Se estiver usando o método de coleta de eventos SQS, Notificações de evento do SQS poderá ter um valor mínimo de 10 (segundos). Como a pesquisa da fila do SQS pode ocorrer com mais frequência, um valor menor pode ser usado.
Se estiver usando o método de coleta de evento Prefixo de Diretório, Usar um prefixo específico terá um valor mínimo de 60 (segundos) ou 1M. Como cada solicitação listBucket para um depósito do AWS S3 incorre em um custo para a conta que possui o depósito, um valor menor de recorrência aumenta o custo.
Digite um intervalo de tempo para determinar a frequência da pesquisa de novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos.
Regulador de EPS O número máximo de eventos por segundo que o QRadar alimenta.
Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.
O padrão é 5000.
- Para verificar se QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem do evento analisada.
Tabela 2. Mensagem de amostra do Amazon suportada pelo Amazon GuardDuty. Nome do evento Categoria de baixo nível Mensagem de log de amostra Login do Console Evento de Auditoria Geral {"eventVersion":"1.02", "userIdentity":{"type":"IAMUser", "principalId":"XXXXXXXXXXXXXXXXXXXXX", "arn":"arn:aws:iam::<Account_number>:user/ xx.xxccountId":"<Account_number>","userName": "<Username>"},"eventTime": "2016-05-04T14:10:58Z","eventSource": "f.amazonaws.com","eventName": "ConsoleLogin","awsRegion": "us-east-1","sourceIPAddress": "<Source_IP_address> Agent":"Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.1.1 Safari/537.36", "requestParameters":null, "responseElements": {"ConsoleLogin":"Success"}, "additionalEventData": {"LoginTo":"www.webpage.com", "MobileVersion":"No","MFAUsed":"No"}, "eventID":"xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "eventType":"AwsConsoleSignIn", "recipientAccountId":"<Account_ID>"}