Configurando uma origem de log do Amazon AWS CloudTrail que usa um depósito S3 com um prefixo de diretório

Se você deseja coletar logs do AWS CloudTrail de uma única conta ou região em um depósito Amazon S3, inclua uma origem de log no QRadar Console para que o Amazon AWS CloudTrail possa comunicar-se com o QRadar ao utilizar o protocolo de API REST do Amazon AWS S3 com um prefixo de diretório.

Sobre esta tarefa

Se você tiver origens de log em um depósito S3 de várias regiões ou usando várias contas, use o protocolo da API REST Amazon AWS S3 com uma fila SQS em vez de com um prefixo de diretório.

Restrição: Uma fonte de log usando prefixo de diretório pode recuperar dados de apenas uma região e uma conta, portanto, use uma fonte de log diferente para cada região e conta. Inclua o nome da pasta de região no caminho de arquivo para o valor Directory Prefix quando você configurar a origem de log.

Procedimento

  1. Localizando um nome do depósito e um prefixo de diretório do S3.
  2. Criar um usuário do Amazon AWS Identity and Access Management (IAM) e, em seguida, aplicar a política AmazonS3ReadOnlyAccess.
  3. Configure as credenciais de segurança para sua conta do usuário do AWS.
  4. Inclua uma origem de log do Amazon AWS CloudTrail no QRadar Console usando um prefixo de diretório.