Configurando uma origem de log do Amazon Route 53 que usa Amazon Security Lake

É possível coletar logs do Amazon Route 53 de várias contas ou regiões em um depósito do Amazon S3 O IBM QRadar usa o protocolo da API de REST do Amazon AWS S3 para se comunicar com o Amazon Security Lake, em que o QRadar obtém os logs do Amazon Route 53

Procedimento

  1. Configure o Amazon Security Lake para registrar dados do Open Cybersecurity Schema Framework (OCSF) no formato Parquet para um depósito S3 . Para obter mais informações, consulte Coletando dados de origens customizadas.
    Nota: a versão OCSF suportada do DSM é OCSF 1.0RC2. A versão OCSF 1.1 não é suportada atualmente.
  2. Configure o acesso aos dados do OCSF no Amazon Security Lake usando um dos dois métodos.
    • Para criar um assinante para fornecer a fila SQS e a função do IAM, consulte a etapa 3.

      Para obter mais informações sobre como criar um assinante, consulte Gerenciando o acesso a dados para assinantes do Security Lake.

    • Para configurar manualmente a fila SQS e notificações ObjectCreated , consulte a etapa 4.
  3. Crie um assinante para provisionar a fila SQS e a função do IAM.
    1. Quando você criar a assinatura, observe os seguintes valores: URL da fila SQS, ARN da função IAM e ID externo.
    2. Se você planeja acessar essa assinatura a partir de uma conta diferente de onde o Amazon Security Lake está configurado, deve-se fornecer esse ID da conta para configurar o relacionamento confiável corretamente.
  4. Configure manualmente a fila SQS e as notificações ObjectCreated .
    1. Configure uma fila SQS para receber notificações ObjectCreated com Amazon S3 Event Notifications ou AWS EventBridge quando novos dados do OCSF Parquet estiverem disponíveis no depósito do Amazon Security Lake na pasta escolhida.
    2. Provisionar chaves de acesso com permissão (diretamente ou com uma Função do IAM Assume) para acessar a fila SQS e o depósito que contém os dados do Amazon Security Lake.
    Para obter mais informações, consulte Criar SQS e API de REST do objeto S3
  5. Configure uma origem de log em QRadar para coletar e analisar dados.
    Dica: quando novos dados de parquet do OCSF estão disponíveis, uma mensagem que contém o nome do depósito e a chave do objeto do arquivo com os dados a serem processados é enviada para a fila do SQS. QRadar então faz download e processa esse arquivo.

O que fazer a seguir

Inclua uma origem de log Amazon Route 53 no QRadar. Para obter mais informações, consulte Configurando uma origem de log do Amazon AWS Route 53 usando um depósito S3 com uma fila SQS.