Configurando uma origem de log do Amazon GuardDuty usando o protocolo da Amazon Web Services
Se desejar coletar logs do Amazon GuardDuty do grupo Amazon Cloud Watch, configure uma origem de log no IBM® QRadar Console para que o Amazon Guard Duty possa se comunicar com o QRadar usando o protocolo Amazon Web Services .
Procedimento
- Se as atualizações automáticas não estiverem ativadas, faça download e instale a versão mais recente dos RPMs a seguir a partir do IBM Support Website (https://www.ibm.com/support/fixcentral) no QRadar
Console:
- Protocol Common RPM
- RPM de Protocolo dos Amazon Web Services
- RPM DSMCommon
- RPM do DSM Amazon GuardDuty
- Crie e configure uma regra do Amazon EventBridge para enviar eventos do AWS Security Hub para o grupo de logs do AWS CloudWatch.
- Crie um usuário do Identity and Access (IAM) na interface com o usuário do Amazon AWS ao usar o protocolo do Amazon Web Services.
- Adicione uma fonte de registro para o Amazon GuardDuty no QRadar®. A tabela a seguir descreve os parâmetros de protocolo do Amazon Web Services que requerem valores específicos para a coleção de logs do Amazon GuardDuty:
Tabela 1. Parâmetros do protocolo do Amazon GuardDuty Web Services Parâmetro Valor Tipo de origem de log Amazon GuardDuty Configuração de protocolo Amazon Web Services Método de autenticação - ID da Chave de Acesso / Chave Secreta
- Autenticação padrão que pode ser usada em qualquer lugar.
- Função do IAM de Instância do EC2
- Se o host gerenciado do QRadar estiver em execução em uma instância AWS EC2 , escolha essa opção para usar a Função do IAM por meio dos metadados designados à instância para autenticação. Nenhuma chave é necessária.Nota: esse método funciona somente para hosts gerenciados que são executados em um contêiner AWS EC2 .
ID da Tecla de Acesso Se você selecionou ID da Chave de Acesso/Chave Secreta, o parâmetro ID da Chave de Acesso será exibido.
O ID da Chave de Acesso foi gerado quando você configurou as credenciais de segurança para sua conta do usuário do AWS.
Para obter mais informações sobre como configurar as credenciais de segurança, consulte Configurando credenciais de segurança para a sua conta do usuário do AWSTecla de Acesso Secreta Se você selecionou ID da Chave de Acesso/Chave Secreta, o parâmetro Chave de Acesso Secreto será exibido.
A Chave Secreta foi gerada quando você configurou as credenciais de segurança para sua conta do usuário do AWS.
Para obter mais informações sobre como configurar as credenciais de segurança, consulte Configurando credenciais de segurança para a sua conta do usuário do AWSRegiões Selecione a caixa de seleção para cada região que está associada ao Amazon Web Service do qual você deseja coletar logs. Outras Regiões Digite os nomes de quaisquer regiões adicionais que estejam associadas ao Amazon Web Service do qual você deseja coletar logs.
Para coletar de várias regiões, use uma lista separada por vírgulas, como o exemplo a seguir:
region1,region2Serviço do AWS O nome do Serviço da web da Amazon.
Na lista AWS , selecione CloudWatch Logs.Grupo de Logs O nome do grupo de logs no Amazon CloudWatch de onde você deseja coletar logs.
Dica: uma única origem de log pode coletar logs do CloudWatch de apenas um grupo de logs por vez.. Se você desejar coletar logs de vários grupos de logs, crie uma origem de log separada para cada grupo de logs.Fluxo de Logs (Opcional) O nome do fluxo de logs dentro de um grupo de logs do qual você deseja coletar logs. Filtro Padrão (Opcional) Digite um padrão para filtragem dos eventos coletados. Este padrão não é um filtro regex. Apenas os eventos que contêm o valor exato que você especifica são coletados de Logs do CloudWatch.
Se você inserir ACCEPT como o valor do Padrão de Filtro, apenas os eventos que contêm a palavra ACCEPT serão coletados. O exemplo a seguir mostra o efeito do valor ACCEPT:
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}Extrair Evento Original Os eventos de agrupamento de log do CloudWatch Logs que ele recebe com metadados extras. Se você desejar que somente o evento original que foi incluído nos logs do CloudWatch seja encaminhado para o QRadar, selecione essa opção. O evento original é o valor para a chave de mensagem que é extraída dos logs do CloudWatch.
O exemplo de evento de logs do CloudWatch a seguir mostra o evento original que é extraído do log do CloudWatch em texto em negrito:{LogStreamName: guardDutyLogStream,Timestamp: 1519849569827,Message: {"version": "0", "id": "00-00", "detail-type": "GuardDuty Finding", "account": "1234567890", "region": "us-west-2", "resources": [], "detail": {"schemaVersion": "2.0", "accountId": "1234567890", "region": "us-west-2", "partition": "aws", "type": "Behavior:IAMUser/InstanceLaunchUnusual", "severity": 5.0, "createdAt": "2018-02-28T20:22:26.344Z", "updatedAt": "2018-02-28T20:22:26.344Z"}},IngestionTime: 1519849569862,EventId: 0000}Usar como uma origem de log do gateway Não selecione essa caixa de seleção.
Utilizar Proxy Se o QRadar acessar o Amazon Web Service usando um proxy, ative Usar Proxy.
Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy.
Se o proxy não requerer autenticação, configure os campos Servidor proxy e Porta de proxy.Adquirir Certificados do Servidor Automaticamente Se você selecionar Sim na lista, QRadar fará download do certificado e começará a confiar no servidor de destino.
Essa função pode ser usada para inicializar uma origem de log recém-criada e obter certificados inicialmente, ou para substituir os certificados expirados.
Regulador de EPS O número máximo de eventos por segundo que o QRadar alimenta.
Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.
O padrão é 5000.