É possível coletar logs do AWS CloudTrail de diversas contas ou regiões em um depósito do Amazon S3 O IBM
QRadar usa o protocolo da API de REST do Amazon AWS S3 para se comunicar com o Amazon Security Lake, em que o QRadar obtém os logs do CloudTrail
Procedimento
- Configure o Amazon Security Lake para registrar dados do Open Cybersecurity Schema Framework (OCSF) no formato Parquet para um depósito S3 . Para obter mais informações, consulte Coletando dados de origens customizadas.
Nota: a versão OCSF suportada do DSM é OCSF 1.0RC2. A versão OCSF 1.1 não é suportada atualmente.
- Configure o acesso aos dados do OCSF no Amazon Security Lake usando um dos dois métodos.
- Crie um assinante para provisionar a fila SQS e a função do IAM.
- Quando você criar a assinatura, observe os seguintes valores: URL da fila SQS, ARN da função IAM e ID externo.
- Se você planeja acessar essa assinatura a partir de uma conta diferente de onde o Amazon Security Lake está configurado, deve-se fornecer esse ID da conta para configurar o relacionamento confiável corretamente.
- Configure manualmente a fila SQS e as notificações ObjectCreated .
- Configure uma fila SQS para receber notificações ObjectCreated com Amazon S3 Event Notifications ou AWS EventBridge quando novos dados do OCSF Parquet estiverem disponíveis no depósito do Amazon Security Lake na pasta escolhida.
- Provisionar chaves de acesso com permissão (diretamente ou com uma Função do IAM Assume) para acessar a fila SQS e o depósito que contém os dados do Amazon Security Lake.
- Configure uma origem de log em QRadar para coletar e analisar dados.
Dica: quando novos dados de parquet do OCSF estão disponíveis, uma mensagem que contém o nome do depósito e a chave do objeto do arquivo com os dados a serem processados é enviada para a fila do SQS. QRadar então faz download e processa esse arquivo.
O que fazer a seguir
Inclua uma origem de log do CloudTrail no QRadar Para obter mais informações, consulte Incluindo uma origem de log do Amazon AWS CloudTrail no QRadar Console usando uma fila SQS.