Criando notificações de ObjectCreated

Configure notificações ObjectCreated para as pastas que você deseja monitorar no depósito.

Procedimento

  1. Efetue login no console de gerenciamento do AWS como administrador.
  2. Clique em Serviços, acesse S3e, em seguida, selecione um depósito.
  3. Clique na guia Propriedades e na área de janela Eventos , clique em Incluir notificação. Configure os parâmetros para o novo evento.
    A tabela a seguir mostra um exemplo de uma configuração de parâmetro de notificação ObjectCreated:
    Tabela 1. Exemplo: nova configuração de parâmetro de notificação ObjectCreated
    Parâmetro Valor
    Nome Digite um nome de sua escolha.
    Eventos Selecione Todos os eventos de criação de objeto.
    Prefixo AWSLogs/
    Dica: é possível escolher um prefixo que contenha os dados que você deseja localizar, dependendo de onde os dados estão localizados e de quais dados você deseja acessar a fila Por exemplo, AWSLogs/, CustomPrefix/AWSLogs/, AWSLogs/123456789012/.
    Sufixo json.gz
    Enviar para Fila SQS
    Dica: é possível enviar os dados de pastas diferentes para as filas iguais ou diferentes para se adequar às suas necessidades de coleção ou de locatário do QRadar . Escolha um ou mais dos métodos a seguir:
    • Pastas diferentes que vão para filas diferentes
    • Pastas diferentes de depósitos diferentes que vão para a mesma fila
    • Tudo de um único depósito que vai para uma única fila
    • Tudo de múltiplos depósitos que vão para uma única fila
    SQS O Nome da Fila da etapa 4 de Criando a fila SQS que é usada para receber as notificações ObjectCreated.
    Figura 1. Exemplo: eventos
    O exemplo de imagem mostra um novo evento intitulado NewS3ObjectToSQS e vários parâmetros que são preenchidos com informações. Por exemplo, Prefixo é preenchido com informações correspondentes AWSLogs/

    Figura: © 2019 Amazon.com Inc. ou suas subsidiárias. Todos os direitos reservados.

    No exemplo na figura 1 de uma configuração de parâmetro, as notificações são criadas para AWSLogs/ por meio da raiz do depósito. Ao usar essa configuração, todos os eventos ObjectCreated acionam uma notificação. Se houver múltiplas contas e regiões no depósito, tudo será processado. Neste exemplo, json.gz é usado. Esse tipo de arquivo pode mudar dependendo dos dados que você está coletando. Dependendo do conteúdo em seu depósito, é possível omitir a extensão ou escolher uma extensão que corresponda aos dados que você está procurando nas pastas nas quais você tem eventos configurados.

    Após aproximadamente 5 minutos, a fila que contém dados é exibida. Na coluna Mensagens disponíveis, é possível visualizar o número de mensagens.
    Figura 2 Número de mensagens disponíveis
    A imagem mostra 2.799 mensagens disponíveis..

    Figura: © 2019 Amazon.com Inc. ou suas subsidiárias. Todos os direitos reservados.

  4. Clique em Serviçose, em seguida, acesse Serviços de Fila Simples.
  5. Clique com o botão direito no Nome da Fila na etapa 4 de Criando a fila SQS que é usada para receber as notificações ObjectCreated, em seguida, selecione Visualizar / Excluir Mensagens para visualizar as mensagens.
    Figura 3. Lista de SecureQueue TEST
    A imagem mostra ao usuário como visualizar e/ou excluir mensagens. Na imagem, o botão Visualizar / Excluir Mensagens é realçado.

    Figura: © 2019 Amazon.com Inc. ou suas subsidiárias. Todos os direitos reservados.

    Exemplo: Mensagem de Amostra
    {
       "Records":[
          {
             "eventVersion":"2.1",
             "eventSource":"aws:s3",
             "awsRegion":"us-east-2",
             "eventTime":"2018-12-19T01:51:03.251Z",
             "eventName":"ObjectCreated:Put",
             "userIdentity":{
                "principalId":"AWS:AIDAIZLCFC5TZD36YHNZY"
             },
             "requestParameters":{
                "sourceIPAddress":"52.46.82.38"
             },
             "responseElements":{
                "x-amz-request-id":"6C05F1340AA50D21",
                "x-amz-id-2":"9e8KovdAUJwmYu1qnEv+urrO8T0vQ+UOpkPnFYLE6agmJSn745
    /T3/tVs0Low/vXonTdATvW23M="
             },
             "s3":{
                "s3SchemaVersion":"1.0",
                "configurationId":"test_SQS_Notification_1",
                "bucket":{
                   "name":"myBucketName",
                   "ownerIdentity":{
                      "principalId":"A2SGQBYRFBZET"
                   },
                   "arn":"arn:aws:s3:::myBucketName"
                },
                "object":{
                   "key":"AWSLogs/123456789012/CloudTTrail/eu-west-
    3/2018/12/19/123456789012_CloudTrail_eu-west-3_TestAccountTrail
    _us-east-2_20181219T014838Z.json.gz",
                   "size":713,
                   "eTag":"1ff1209e4140b4ff7a9d2b922f57f486",
                   "sequencer":"005C19A40717D99642"
                }
             }
          }
       ]
    }
    
    Dica: no valor key , seu nome do DSM é exibido.
  6. Clique em Serviçose, em seguida, navegue para IAM.
  7. Configure uma permissão de Usuário ou Função para acessar a fila SQS e para permissão de download a partir do depósito de destino. O usuário ou a função de usuário deve ter permissão para ler e excluir na fila SQS. Para obter informações sobre como incluir, gerenciar e mudar permissões para usuários do IAM, consulte a Documentação de usuários do IAM. Após QRadar ler a notificação e, em seguida, fazer download e processar o arquivo de destino, a mensagem deverá ser excluída da fila.
    Política de amostra:
    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "VisualEditor0",
                "Effect": "Allow",
                "Action": [
                    "sqs:DeleteMessage",
                    "sqs:ReceiveMessage",
                    "s3:GetObject"
                ],
                "Resource": [
                    "arn:aws:s3:::<bucket_name>/AWSLogs/*",
                    "arn:aws:sqs:us-east-2:<AWS_account_number>:<queue_name>"
                ]
            }
        ]
    }
    

    É possível incluir vários depósitos na fila do S3. Para assegurar que todos os objetos sejam acessados, deve-se ter um /* final no término do caminho de pasta que você incluiu.

    É possível incluir essa política diretamente em um usuário, em uma função de usuário ou criar um usuário de acesso mínimo apenas com permissões sts:AssumeRole. Ao configurar uma origem de log no QRadar, configure o parâmetro assume a Função ARN para QRadar para assumir a função Para assegurar-se de que todos os arquivos que estão aguardando para serem processados em uma única execução (esvaziando a fila) possam ser concluídos sem novas tentativas, use o valor padrão de 1 hora para o parâmetro Duração de sessão da API.

    Ao usar funções assumidas, assegure-se de que o ARN do usuário que está assumindo a função esteja nas Entidades Confiáveis para essa função.. É possível visualizar as entidades confiáveis que podem assumir a regra por meio da guia Relacionamento de Confiança na Função do IAM Além disso, o usuário deve ter permissão para assumir funções nessa (ou em qualquer) conta. Os exemplos a seguir mostram uma política de confiança de amostra:
    Permitir que todos os usuários do IAM em uma conta específica do AWS assumam uma função
    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:root"
                },
                "Action": "sts:AssumeRole",
                "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME"
            }
        ]
    }
    Permitir que um usuário específico assuma uma função
    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::YOUR_ACCOUNT_ID:user/USERNAME"
                },
                "Action": "sts:AssumeRole",
                "Resource": "arn:aws:iam::YOUR_ACCOUNT_ID:role/ROLE_NAME"
            }

    O exemplo de imagem a seguir mostra uma configuração de origem do log da Amazon AWS CloudTrail em QRadar.

    Dica: use os valores dos parâmetros da fonte de log da API REST do Amazon AWS S3 para o seu DSM ao configurar a fonte de log.
    Figura 4. Exemplo: configuração de origem de log do Amazon AWS CloudTrail em QRadar
    A imagem mostra um exemplo de configuração de origem de log com os parâmetros preenchidos