Incluindo uma origem de log do AWS Config no QRadar Console usando um prefixo de diretório
Se você deseja coletar logs do AWS Config de uma única conta e região em um depósito do Amazon S3 , inclua uma origem de log no QRadar Console para que o Amazon AWS Config possa se comunicar com o QRadar usando o protocolo da API de REST do Amazon AWS S3 com um prefixo de diretório
Procedimento
- Use a tabela a seguir para configurar os parâmetros para uma origem do log de configuração do Amazon AWS que usa o protocolo da API de REST do Amazon AWS S3 e um prefixo do diretório
Tabela 1. Parâmetros de origem de log de protocolo da API de REST do Amazon AWS S3 Parâmetro Descrição Tipo de origem de log AWS Configuração Configuração de protocolo API REST do Amazon AWS S3 Identificador de Fonte de Log Digite um nome exclusivo para a origem de log.
O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de Origem de Log pode ter o mesmo valor que o Nome da Origem de Log. Se você tiver mais de uma origem de log do AWS Config configurada, talvez deseje identificar a primeira origem de log como awsconfig1, a segunda origem de log como awsconfig2e a terceira origem de log como awsconfig3.
Método de autenticação - ID da Chave de Acesso / Chave Secreta
- Autenticação padrão que pode ser usada de qualquer lugar.
- Para obter mais informações sobre a configuração de credenciais de segurança, consulte Configurando credenciais de segurança para sua conta de usuário AWS.
- Assumir a função do IAM
- Autentique-se com as chaves e, em seguida, assuma temporariamente uma função de acesso. Essa opção estará disponível somente quando você selecionar Notificações de eventos SQS para o Método de coleção do S3. O Método de coleção do S3 é Usar um prefixo específico.
- Para obter mais informações sobre como criar usuários do IAM e designar funções, consulte Criando um usuário do Identity and Access Management (IAM) no AWS Management Console.
- Função do IAM de Instância do EC2
- Se o seu host gerenciado estiver em execução em uma instância AWS EC2, a escolha dessa opção faz uso da função IAM dos metadados da instância designados à instância para a autenticação; chaves não são necessárias. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
ID da Tecla de Acesso Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Access Key ID será exibido.
O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Esse valor também é o ID da chave de acesso que é usado para acessar o depósito AWS S3.
Chave secreta Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Secret Key ID será exibido.
A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS. Esse valor também é o ID da chave secreta que é usado para acessar o depósito do AWS S3.
Formato de Evento Selecione AWS Config JSON. A origem de log recupera eventos formatados por JSON. Método de coleção S3 Selecione Usar um Prefixo Específico. Nome do depósito O nome do depósito AWS S3 em que os arquivos de log estão armazenados.
Prefixo de Diretório O local do diretório-raiz no depósito AWS S3 do qual os logs de Configuração do AWS são recuperados; por exemplo, AWSLogs/<AccountNumber>/Config/<RegionName>/
Para extrair arquivos do diretório-raiz de um depósito, deve-se usar uma barra (/) no caminho do arquivo Prefixo do Diretório.
Observação:- Mudar o valor Prefixo do Diretório desmarca o marcador do arquivo persistido. Todos os arquivos que correspondem ao novo prefixo são transferidos por download no próximo pull.
- O caminho do arquivo Prefixo do Diretório não pode começar com uma barra (/), a menos que a somente a barra seja usada para coletar dados da raiz do depósito.
- Se o caminho do arquivo Prefixo do Diretório for usado para especificar pastas, não comece o caminho do arquivo com uma barra (ao invés disso, por exemplo, use folder1/folder2).
Nome da região A região na qual a fila SQS ou o depósito S3 está. Exemplo: us-east-1, eu-west-1, ap-northeast-3
Usar como uma origem de log do gateway Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log. Padrão do Identificador de Origem de Log Essa opção está disponível ao configurar Usar como uma origem de log de gateway como Sim.
Use essa opção se você desejar definir um identificador da origem de log customizado para eventos que estão sendo processados. Esse campo aceita pares chave-valor para definir o identificador da origem de log customizado, em que a chave é a sequência de formato de identificador e o valor é o padrão de expressão regular associado. É possível definir vários pares chave-valor inserindo um padrão em uma nova linha. Quando vários padrões são usados, eles são avaliados em ordem até que uma correspondência seja localizada e um identificador da origem de log customizado possa ser retornado.
Exibir opções avançadas Selecione essa opção se desejar customizar os dados do evento. Padrão do arquivo Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.
Digite um regex para o padrão do arquivo que corresponde aos arquivos que você deseja extrair; por exemplo, .*?\.json\.gz
Diretório Local Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.
O diretório local no coletor de eventos de destino. O diretório deve existir antes de o PROTOCOLO DA API DE REST do AWS S3 tentar recuperar eventos.
URL de terminal S3 Esta opção está disponível ao configurar Mostrar opções avançadas como Sim.
A URL de terminal que é usada para consultar a API de REST do AWS.
Se a URL de seu terminal for diferente do padrão, digite-a. O padrão é http://s3.amazonaws.com
Usar acesso ao estilo de caminho S3 Força as solicitações S3 a usarem o acesso ao estilo de caminho.
Este método foi descontinuado pelo AWS. No entanto, ele pode ser necessário ao usar outras APIs compatíveis com S3. Por exemplo, https://s3.region.amazonaws.com/bucket-name/key-name path-style é usado automaticamente quando um nome de depósito contém um ponto (.). Portanto, essa opção não é necessária, mas pode ser usada.
Utilizar Proxy Se o QRadar acessar o Amazon Web Service usando um proxy, ative Usar Proxy.
Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.
Se o proxy não requerer autenticação, configure os campos Servidor proxy e Porta de proxy.
Recorrência Com que frequência o Protocolo da API de REST do Amazon AWS S3 se conecta à API de nuvem do Amazon, verifica se há novos arquivos e, se eles existirem, recupera-os. Cada acesso a um depósito AWS S3 incorre em um custo para a conta que possui o depósito. Portanto, um valor de recorrência menor aumenta o custo. Digite um intervalo de tempo para determinar com que frequência o diretório remoto é varrido em busca de novos arquivos de log de evento. O valor mínimo é de 1 minuto. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15 M = 15 minutos.
Regulador de EPS O número máximo de eventos por segundo que o QRadar alimenta.
Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.
O padrão é 5000.
- Para verificar se o QRadar está configurado corretamente, revise o AWS Mensagens do evento de amostra de configuração