Criando notificações de ObjectCreated
Configure notificações ObjectCreated para as pastas que você deseja monitorar no depósito.
Procedimento
- Efetue login no console de gerenciamento do AWS como administrador.
- Clique em Serviços, acesse S3e, em seguida, selecione um depósito.
- Clique na guia Propriedades e na área de janela Eventos , clique em Incluir notificação. Configure os parâmetros para o novo
evento.A tabela a seguir mostra um exemplo de uma configuração de parâmetro de notificação ObjectCreated:
Tabela 1. Exemplo: nova configuração de parâmetro de notificação ObjectCreated Parâmetro Valor Nome Digite um nome de sua escolha. Eventos Selecione Todos os eventos de criação de objeto. Prefixo AWSLogs/ Dica: é possível escolher um prefixo que contenha os dados que você deseja localizar, dependendo de onde os dados estão localizados e de quais dados você deseja acessar a fila Por exemplo, AWSLogs/, CustomPrefix/AWSLogs/, AWSLogs/123456789012/.Sufixo json.gz Enviar para Fila SQS Dica: é possível enviar os dados de pastas diferentes para as filas iguais ou diferentes para se adequar às suas necessidades de coleção ou de locatário do QRadar . Escolha um ou mais dos métodos a seguir:- Pastas diferentes que vão para filas diferentes
- Pastas diferentes de depósitos diferentes que vão para a mesma fila
- Tudo de um único depósito que vai para uma única fila
- Tudo de múltiplos depósitos que vão para uma única fila
SQS O Nome da Fila da etapa 4 de Criando a fila SQS que é usada para receber as notificações ObjectCreated. Figura 1. Exemplo: eventos 
Figura: © 2019 Amazon.com Inc. ou suas subsidiárias. Todos os direitos reservados.
No exemplo na figura 1 de uma configuração de parâmetro, as notificações são criadas para AWSLogs/ por meio da raiz do depósito. Ao usar essa configuração, todos os eventos ObjectCreated acionam uma notificação. Se houver múltiplas contas e regiões no depósito, tudo será processado. Neste exemplo, json.gz é usado. Esse tipo de arquivo pode mudar dependendo dos dados que você está coletando. Dependendo do conteúdo em seu depósito, é possível omitir a extensão ou escolher uma extensão que corresponda aos dados que você está procurando nas pastas nas quais você tem eventos configurados.
Após aproximadamente 5 minutos, a fila que contém dados é exibida. Na coluna Mensagens disponíveis, é possível visualizar o número de mensagens.Figura 2 Número de mensagens disponíveis 
Figura: © 2019 Amazon.com Inc. ou suas subsidiárias. Todos os direitos reservados.
- Clique em Serviçose, em seguida, acesse Serviços de Fila Simples.
- Clique com o botão direito no Nome da Fila na etapa 4 de Criando a fila SQS que é usada para receber as notificações ObjectCreated, em seguida, selecione Visualizar / Excluir Mensagens para visualizar as mensagens.
Figura 3. Lista de SecureQueue TEST 
Figura: © 2019 Amazon.com Inc. ou suas subsidiárias. Todos os direitos reservados.
Exemplo: Mensagem de Amostra{ "Records":[ { "eventVersion":"2.1", "eventSource":"aws:s3", "awsRegion":"us-east-2", "eventTime":"2018-12-19T01:51:03.251Z", "eventName":"ObjectCreated:Put", "userIdentity":{ "principalId":"AWS:AIDAIZLCFC5TZD36YHNZY" }, "requestParameters":{ "sourceIPAddress":"52.46.82.38" }, "responseElements":{ "x-amz-request-id":"6C05F1340AA50D21", "x-amz-id-2":"9e8KovdAUJwmYu1qnEv+urrO8T0vQ+UOpkPnFYLE6agmJSn745 /T3/tVs0Low/vXonTdATvW23M=" }, "s3":{ "s3SchemaVersion":"1.0", "configurationId":"test_SQS_Notification_1", "bucket":{ "name":"myBucketName", "ownerIdentity":{ "principalId":"A2SGQBYRFBZET" }, "arn":"arn:aws:s3:::myBucketName" }, "object":{ "key":"AWSLogs/123456789012/CloudTTrail/eu-west- 3/2018/12/19/123456789012_CloudTrail_eu-west-3_TestAccountTrail _us-east-2_20181219T014838Z.json.gz", "size":713, "eTag":"1ff1209e4140b4ff7a9d2b922f57f486", "sequencer":"005C19A40717D99642" } } } ] }Dica: no valor key , seu nome do DSM é exibido. - Clique em Serviçose, em seguida, navegue para IAM.
- Configure uma permissão de Usuário ou Função para acessar a fila SQS e para permissão de download a partir do depósito de destino. O usuário ou a função de usuário deve ter
permissão para ler e excluir na fila SQS. Para obter informações sobre como incluir, gerenciar e mudar permissões para usuários do IAM, consulte a Documentação de usuários do IAM. Após QRadar ler a notificação e, em seguida, fazer download e processar o arquivo de destino, a mensagem deverá ser excluída da fila.Política de amostra:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "sqs:DeleteMessage", "sqs:ReceiveMessage", "s3:GetObject" ], "Resource": [ "arn:aws:s3:::<bucket_name>/AWSLogs/*", "arn:aws:sqs:us-east-2:<AWS_account_number>:<queue_name>" ] } ] }É possível incluir vários depósitos na fila do S3. Para assegurar que todos os objetos sejam acessados, deve-se ter um /* final no término do caminho de pasta que você incluiu.
É possível incluir essa política diretamente em um usuário, em uma função de usuário ou criar um usuário de acesso mínimo apenas com permissões sts:AssumeRole. Ao configurar uma origem de log no QRadar, configure o parâmetro assume a Função ARN para QRadar para assumir a função Para assegurar-se de que todos os arquivos que estão aguardando para serem processados em uma única execução (esvaziando a fila) possam ser concluídos sem novas tentativas, use o valor padrão de 1 hora para o parâmetro Duração de sessão da API.
Ao usar funções assumidas, assegure-se de que o ARN do usuário que está assumindo a função esteja nas Entidades Confiáveis para essa função.. É possível visualizar as entidades confiáveis que podem assumir a regra por meio da guia Relacionamento de Confiança na Função do IAM Além disso, o usuário deve ter permissão para assumir funções nessa (ou em qualquer) conta. Os exemplos a seguir mostram uma política de confiança de amostra:- Permitir que todos os usuários do IAM em uma conta específica do AWS assumam uma função
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:root" }, "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME" } ] }
- Permitir que um usuário específico assuma uma função
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:user/USERNAME" }, "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME" }
O exemplo de imagem a seguir mostra uma configuração de origem do log da Amazon AWS CloudTrail em QRadar.
Dica: use os valores dos parâmetros da fonte de log da API REST do Amazon AWS S3 para o seu DSM ao configurar a fonte de log.Figura 4. Exemplo: configuração de origem de log do Amazon AWS CloudTrail em QRadar 