Configurando uma origem de log do Amazon GuardDuty que usa o Amazon Security Lake.

É possível coletar logs do Amazon GuardDuty de várias contas ou regiões em um depósito do Amazon S3 O IBM QRadar usa o protocolo da API de REST do Amazon AWS S3 para se comunicar com o Amazon Security Lake, em que QRadar obtém os logs do Amazon GuardDuty .

Procedimento

  1. Configure o Amazon Security Lake para registrar dados do Open Cybersecurity Schema Framework (OCSF) no formato Parquet para um depósito S3 . Para obter mais informações, consulte Coletando dados de origens customizadas.
    Nota: a versão OCSF suportada do DSM é OCSF 1.0RC2. A versão OCSF 1.1 não é suportada atualmente.
  2. Configure o acesso aos dados do OCSF no Amazon Security Lake usando um dos dois métodos.
    • Para criar um assinante para fornecer a fila SQS e a função do IAM, consulte a etapa 3.

      Para obter mais informações sobre como criar um assinante, consulte Gerenciando o acesso a dados para assinantes do Security Lake.

    • Para configurar manualmente a fila SQS e notificações ObjectCreated , consulte a etapa 4.
  3. Crie um assinante para provisionar a fila SQS e a função do IAM.
    1. Quando você criar a assinatura, observe os seguintes valores: URL da fila SQS, ARN da função IAM e ID externo.
    2. Se você planeja acessar essa assinatura a partir de uma conta diferente daquela em que o Amazon Security Lake está configurado, deve-se fornecer esse ID da conta para configurar o relacionamento de confiança corretamente.
  4. Configure manualmente a fila SQS e as notificações ObjectCreated .
    1. Configure uma fila SQS para receber notificações ObjectCreated com Amazon S3 Event Notifications ou AWS EventBridge quando novos dados do OCSF Parquet estiverem disponíveis no depósito do Amazon Security Lake na pasta escolhida.
    2. Provisionar chaves de acesso com permissão (diretamente ou com uma Função do IAM Assume) para acessar a fila do SQS e o depósito que contém os dados do Amazon Security Lake.
  5. Configure uma origem de log em QRadar para coletar e analisar dados.
    Dica: quando novos dados do parquet OCSF estão disponíveis, uma mensagem que contém o nome do depósito e a chave do objeto do arquivo com os dados a serem processados é enviada para a fila SQS. O QRadar então faz download e processa esse arquivo.

O que fazer a seguir

Inclua uma origem de log do CloudTrail no QRadar Para obter mais informações, consulte Incluindo uma origem de log do Amazon GuardDuty no console do QRadar usando uma fila SQS.