Incluindo uma origem de log do Amazon AWS CloudTrail usando o protocolo da Amazon Web Services e o CloudWatch Logs

Se você deseja coletar logs do AWS CloudTrail da Amazon CloudWatch, inclua uma origem de log no QRadar Console para que o Amazon AWS CloudTrail possa se comunicar com QRadar usando o protocolo Amazon Web Services.

Procedimento

  1. Use a tabela a seguir que descreve os parâmetros que requerem valores específicos para coletar eventos de auditoria do Amazon AWS CloudTrail usando o protocolo da Amazon Web Services:
    Tabela 1. Parâmetros de origem de log da Amazon Web Services para o AWS CloudWatch Logs
    Parâmetro Descrição
    Configuração de protocolo Selecione Amazon Web Services na lista Configuração de protocolo.
    Método de autenticação
    ID da chave de acesso/Chave secreta
    Autenticação padrão que pode ser usada de qualquer lugar.
    Função do IAM de Instância do EC2
    Se o seu host QRadar gerenciado estiver sendo executado em uma instância do AWS EC2, a escolha dessa opção utilizará a função IAM dos metadados atribuídos à instância para autenticação. Nenhuma chave é necessária. Esse método funciona somente para hosts gerenciados em execução em um contêiner do AWS EC2.
    Chave de acesso

    O ID da chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

    Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Access Key será exibido.

    Chave secreta

    A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS.

    Se você tiver selecionado ID da chave de acesso/Chave secreta ou Assumir função do IAM, o parâmetro Secret Key será exibido.

    Assumir uma função do IAM Ative esta opção para se autenticar com uma chave de acesso ou função do IAM de instância do EC2. Em seguida, será possível assumir temporariamente uma Função do IAM para acesso.
    Assumir ARN de função O ARN completo da função a assumir. Ele deve começar com arn: e não pode conter nenhum espaço inicial ou final, nem espaços dentro do ARN.

    Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role ARN será exibido.

    Assumir o Nome da Sessão de Função O nome da sessão do papel a ser assumido. O padrão é QRadarAWSSession. Deixe como padrão se você não precisar mudá-lo. Esse parâmetro pode conter apenas caracteres alfanuméricos maiúsculos e minúsculos, sublinhados ou qualquer um dos caracteres a seguir: =,.@-

    Se você tiver ativado Assumir uma função do IAM, o parâmetro Assume Role Session Name será exibido.

    Assumir ID Externo da Função

    Assumir ID Externo da Função é um identificador opcional que é necessário para assumir uma função em uma conta diferente.

    Se o administrador de contas, ao qual a função pertence, fornecer um ID externo, insira esse valor no parâmetro Assumir ID Externo da Função .

    Esse valor pode ser uma sequência, uma passphrase, um GUID ou um número da conta.. Para obter mais informações, consulte a documentação AWS Usando um ID externo para acesso de terceiros.

    Regiões Alternar cada região que está associada ao Amazon Web Service do qual você deseja coletar logs.
    Serviço do AWS Na lista AWS , selecione CloudWatch Logs.
    Grupo de Logs
    O nome do grupo de logs no Amazon CloudWatch de onde você deseja coletar logs.
    Dica: uma única origem de log coleta Logs do CloudWatch de um grupo de logs por vez. Se você desejar coletar logs de vários grupos de logs, crie uma origem de log separada para cada grupo de logs.
    Ativar opções avançadas do CloudWatch Ative os valores de configuração avançados opcionais a seguir. Os valores de opção avançada são usados apenas quando esta opção é escolhida; caso contrário, os valores padrão são usados.
    Fluxo de logs
    O nome do fluxo de logs dentro de um grupo de logs. Se você quiser coletar logs de todos os fluxos de logs dentro de um grupo de log, deixe este campo em branco.
    Padrão de Filtro
    Digite um padrão para filtragem dos eventos coletados. Este padrão não é um filtro regex. Apenas os eventos que contêm o valor exato que você especificou são coletados de Logs do CloudWatch. Se você digitar ACCEPT como o valor de Padrão de filtro, apenas os eventos que contiverem a palavra ACCEPT serão coletados, conforme mostrado no exemplo a seguir.
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Atraso de evento
    Atraso em segundos para coleta de dados.
    Outra(s) região(ões)
    Reprovado. Use Regiões em vez disso.
    Extrair Evento Original

    Encaminha apenas o evento original que foi incluído no CloudWatch Logs.

    Os logs do CloudWatch agrupam os eventos que eles recebem com metadados extras. Selecione essa opção se você quiser coletar apenas o evento original que foi enviado para a AWS sem os metadados de fluxo adicionais por meio do CloudWatch Logs.

    O evento original é o valor para a chave de mensagem que é extraída do log do CloudWatch. O exemplo de evento do CloudWatch Logs a seguir mostra o evento original que é extraído do CloudWatch Logs em texto destacado:

    {LogStreamName: 123456786_CloudTrail_us-east-2,
    Timestamp: 1505744407363, Message: 
    {"eventVersion":"1.05","userIdentity":{"type":
    "IAMUser","principalId":"AAAABBBCCCDDDBBBCCC",
    "arn":"arn:aws:iam::1234567890:user/<username>",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"User-Name",
    "sessionContext":{"attributes":
    {"mfaAuthenticated":"false","creationDate":
    "2017-09-18T13:22:10Z"}},"invokedBy":
    "signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"192.0.2.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "11b1a00-7a7a-11a1-1a11-44a4aaa1a","eventID":
    "a4914e00-1111-491d-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 335792223611111122479126672222222513333}
    Usar como uma origem de log do gateway

    Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log.

    Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados.

    Padrão do Identificador de Origem de Log

    Se você selecionou Usar como uma origem do log de gateway, será possível definir um identificador de origem do log customizado para eventos que estão sendo processados e para que as origens do log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

    Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

    Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

    Os exemplos a seguir mostram várias funções de par chave-valor.
    Padrões
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Eventos
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Identificador de origem de log customizado resultante
    VPC-ACCEPT-OK
    Usar análise sintática preditiva Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.
    Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
    Utilizar Proxy

    Se QRadar acessar o Amazon Web Service usando um proxy, selecione essa opção.

    Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.

    Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host.

    Regulador de EPS

    O número máximo de eventos por segundo que o QRadar alimenta.

    Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

    O padrão é 5000.

  2. Para verificar se QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem do evento analisada.

    Os logs reais do CloudTrail são agrupados em uma carga útil de JSON de logs do CloudWatch:

    Tabela 2. Mensagem de amostra de logs do Amazon CloudTrail suportada pelo Amazon AWS CloudTrail DSM
    Nome do evento Categoria de baixo nível Mensagem de log de amostra
    Descrever os Trails Tentativa de Ler Atividade
    {LogStreamName: 1234567890_CloudTrail_us
    -east-2,Timestamp: 1505744407363,Message: 
    {"eventVersion":"1.05","userIdentity":{"type"
    :"IAMUser","principalId":"AIDAIEGANDWTHAAUMATYA",
    "arn":"arn:aws:iam::1234567890:user/QRadar-ITeam",
    "accountId":"1234567890","accessKeyId":
    "AAAABBBBCCCCDDDD","userName":"QRadar-ITeam",
    "sessionContext":{"attributes":{"mfaAuthenticated":
    "false","creationDate":"2017-09-18T13:22:10Z"}},
    "invokedBy":"signin.amazonaws.com"},"eventTime":
    "2017-09-18T14:10:15Z","eventSource":
    "cloudtrail.amazonaws.com","eventName":
    "DescribeTrails","awsRegion":"us-east-1",
    "sourceIPAddress":"127.0.0.1","userAgent":
    "signin.amazonaws.com","requestParameters":
    {"includeShadowTrails":false,"trailNameList":
    []},"responseElements":null,"requestID":
    "17b7a04c-99cca-11a1-9d83-43d5bce2d2fc",
    "eventID":"a4444e00-55e5-4444-bbbb-a0dd3845b302",
    "eventType":"AwsApiCall","recipientAccountId":
    "1234567890"},IngestionTime: 1505744407506,
    EventId: 33579222362711111111111111222222222222}