Como incluir uma origem de log Amazon AWS CloudTrail no QRadar Console usando uma fila SQS

Se você deseja coletar logs do AWS CloudTrail de várias contas ou regiões em um depósito Amazon S3, inclua uma origem de log no QRadar Console para que o Amazon AWS CloudTrail possa comunicar-se com o QRadar por meio do protocolo de API REST do Amazon AWS S3 e uma fila Simple Queue Service (SQS).

Procedimento

  1. Use a tabela a seguir para configurar os parâmetros para uma origem de log do Amazon AWS CloudTrail que usa o protocolo da API de REST do Amazon AWS S3 e uma fila SQS.
    Tabela 1. Parâmetros de origem de log de protocolo da API de REST do Amazon AWS S3
    Parâmetro Descrição
    Tipo de origem de log Amazon AWS CloudTrail
    Configuração de protocolo API REST do Amazon AWS S3
    Identificador de Fonte de Log

    Digite um nome exclusivo para a origem de log.

    O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de Origem de Log pode ter o mesmo valor que o Nome da Origem de Log. Se você tiver mais de uma origem de log do Amazon AWS CloudTrail configurada, talvez queira identificar a primeira origem de log como awscloudtrail1, a segunda origem de log como awscloudtrail2 e a terceira origem de log como awscloudtrail3.

    Método de autenticação
    ID da Chave de Acesso / Chave Secreta
    Autenticação padrão que pode ser usada de qualquer lugar.
    Assumir a função do IAM
    Autentique-se com as chaves e, em seguida, assuma temporariamente uma função de acesso. Essa opção estará disponível somente quando você selecionar Notificações de eventos SQS para o Método de coleção do S3. O Método de coleção do S3 é Usar um prefixo específico.
    Função do IAM de Instância do EC2
    Se seu host gerenciado estiver sendo executado em uma instância do AWS EC2, essa opção usará a função do IAM por meio dos metadados da instância designados à instância para a autenticação e nenhuma chave será necessária. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
    ID da Tecla de Acesso

    Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Access Key ID será exibido.

    O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Esse valor também é o ID da chave de acesso que é usado para acessar o depósito AWS S3.

    Chave secreta

    Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Secret Key ID será exibido.

    A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Esse valor também é o ID da chave secreta que é usado para acessar o depósito do AWS S3.

    Formato de Evento Selecione AWS Cloud Trail JSON. A origem de log recupera eventos formatados por JSON.
    Método de coleção S3 Selecione Notificações de evento do SQS.
    URL da fila do SQS

    Insira a URL completa, iniciando com https://, da fila SQS que está configurada para receber notificações para eventos do ObjectCreate do S3.

    Nome da região A região na qual a fila SQS ou o depósito S3 está.

    Exemplo: us-east-1, eu-west-1, ap-northeast-3

    Usar como uma origem de log do gateway Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log.
    Padrão do Identificador de Origem de Log

    Essa opção está disponível ao configurar Usar como uma origem de log de gateway como Sim.

    Use essa opção se você desejar definir um identificador da origem de log customizado para eventos que estão sendo processados. Esse campo aceita pares chave-valor para definir o identificador da origem de log customizado, em que a chave é a sequência de formato de identificador e o valor é o padrão de expressão regular associado. É possível definir vários pares chave-valor inserindo um padrão em uma nova linha. Quando vários padrões são usados, eles são avaliados em ordem até que uma correspondência seja localizada e um identificador da origem de log customizado possa ser retornado.

    Exibir opções avançadas Selecione essa opção se desejar customizar os dados do evento.
    Padrão do arquivo

    Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.

    Digite um regex para o padrão do arquivo que corresponde aos arquivos que você deseja extrair; por exemplo, .*?\.json\.gz

    Diretório Local

    Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.

    O diretório local no coletor de eventos de destino. O diretório deve existir antes de o PROTOCOLO DA API DE REST do AWS S3 tentar recuperar eventos.

    URL de terminal S3

    Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.

    A URL de terminal que é usada para consultar a API de REST do AWS.

    Se a URL de seu terminal for diferente do padrão, digite-a. O padrão é http://s3.amazonaws.com

    Usar acesso ao estilo de caminho S3

    Força as solicitações S3 a usarem o acesso ao estilo de caminho.

    Este método foi descontinuado pelo AWS. No entanto, ele pode ser necessário ao usar outras APIs compatíveis com S3. Por exemplo, https://s3.region.amazonaws.com/bucket-name/key-name path-style é usado automaticamente quando um nome de depósito contém um ponto (.). Portanto, essa opção não é necessária, mas pode ser usada.

    Utilizar Proxy

    Se o QRadar acessar o Amazon Web Service usando um proxy, ative Usar Proxy.

    Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.

    Se o proxy não requerer autenticação, configure os campos Servidor proxy e Porta de proxy.

    Recorrência Com que frequência é feita uma pesquisa para procurar novos dados.

    Se estiver usando o método de coleta de eventos SQS, Notificações de evento do SQS poderá ter um valor mínimo de 10 (segundos). Como a pesquisa da fila do SQS pode ocorrer com mais frequência, um valor menor pode ser usado.

    Se estiver usando o método de coleta de evento Prefixo de Diretório, Usar um prefixo específico terá um valor mínimo de 60 (segundos) ou 1M. Como cada solicitação listBucket para um depósito do AWS S3 incorre em um custo para a conta que possui o depósito, um valor menor de recorrência aumenta o custo.

    Digite um intervalo de tempo para determinar a frequência da pesquisa de novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos.

    Regulador de EPS

    O número máximo de eventos por segundo que o QRadar alimenta.

    Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

    O padrão é 5000.

  2. Para verificar se QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem do evento analisada.
    Tabela 2. Mensagem de amostra do Amazon AWS CloudTrail suportada pelo Amazon AWS CloudTrail.
    Nome do evento Categoria de baixo nível Mensagem de log de amostra
    Login do Console Evento de Auditoria Geral
    {"eventVersion":"1.02",
    "userIdentity":{"type":"IAMUser",
    "principalId":"XXXXXXXXXXXXXXXXXXXXX",
    "arn":"arn:aws:iam::<Account_number>:user/
    xx.xxccountId":"<Account_number>","userName":
    "<Username>"},"eventTime":
    "2016-05-04T14:10:58Z","eventSource":
    "f.amazonaws.com","eventName":
    "ConsoleLogin","awsRegion":
    "us-east-1","sourceIPAddress":
    "<Source_IP_address> Agent":"Mozilla/5.0
     (Windows NT 6.1; Win64; x64)
     AppleWebKit/537.36 (KHTML, like Gecko)
     Chrome/50.0.1.1 Safari/537.36",
    "requestParameters":null,
    "responseElements":
    {"ConsoleLogin":"Success"},
    "additionalEventData":
    {"LoginTo":"www.webpage.com",
    "MobileVersion":"No","MFAUsed":"No"},
    "eventID":"xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
    "eventType":"AwsConsoleSignIn",
    "recipientAccountId":"<Account_ID>"}