Ce document explique comment configurer le bucket AWS S3 avec le connecteur CrowdStrike S3 données. L'objectif principal de cette configuration est d'acheminer les journaux des transactions Web d'un seau S3 vers CrowdStrike NG-SIEM via leur connecteur de données S3.

Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope avec une licence d'événements de transactions Web.
- Un compte AWS.
- Un compte CrowdStrike Falcon.
Note
Any changes to the field configuration (like reducing fields in the Netskope Log streaming configuration) must also be reflected in the parser for Netskope Transaction Logs. Failure to update the parser will lead to a field mismatch.
Configuration
Amazon SQS Configuration
Créez deux files d'attente SQS pour la configuration de la notification d'événements avec le seau S3. Une file d'attente sera utilisée pour les événements & Alerts et la seconde pour les journaux de transactions Web.
Créez la file d'attente avec le type standard et conservez toutes les autres configurations par défaut pour la file d'attente.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "s3.amazonaws.com"
},
"Action": "sqs:SendMessage",
"Resource": "arn:aws:sqs:<AWSRegion>:<AccountID>:<SQSQueueName>"
}
]
}
S3 Bucket Configuration
1. Select le seau dans lequel vous recevez les journaux du service Netskope Log Streaming.
Voici un exemple de l'objet "fichier journal".
2. Move to the properties of the bucket. Go to the event notification and add the configuration as shown below. Add the prefix and add the path of your folder where you’re receiving the logs. Select the Event type as All object create events.
3. Select la destination est la file d'attente SQS et spécifiez également la file d'attente exacte.
4. Créez une autre notification d'événement pour l'autre type d'enregistrement. Après la configuration de la file d'attente, votre notification d'événement de seau ressemblera à l'exemple suivant.
IAM Role Configuration
1. Ajoutez la politique de confiance et ajoutez l'ID externe à partir de la configuration du connecteur CrowdStrike S3 données.
Valeur ARN : Le nom de votre rôle IAM <ARNValue> dépend de votre cloud CrowdStrike :
- Pour US-1, entrez arn :aws :iam ::292230061137 :role/CrowdStrike-3pi-us1-connectors
- Pour US-2, entrez arn :aws :iam ::292230061137 :role/CrowdStrike-3pi-us2-connectors
- Pour EU-1, saisissez arn :aws :iam ::292230061137 :role/CrowdStrike-3pi-eu1-connectors
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "<ARNValue>”
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": "44515bd2c1e44e029bb7d3b50ae2d845"
}
}
}
]
}
2. Ajoutez les autorisations suivantes au rôle.
Pour le Amazon SQS:
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"sqs:ReceiveMessage",
"sqs:DeleteMessage",
"sqs:GetQueueUrl",
"sqs:GetQueueAttributes"
],
"Resource": "arn:aws:sqs:<AWSRegion>:<AccountID>:<SQSQueueName>",
"Effect": "Allow"
}
]
}
Pour le AWS SQS bucket:
{
"Version": "2012-10-17",
"Statement": [
{
"Action": "s3:GetObject",
"Resource": [
"arn:aws:s3:::<S3Bucket>/<ObjectPrefix>/*"
],
"Effect": "Allow"
},
{
"Action": "s3:ListBucket",
"Resource": [
"arn:aws:s3:::<S3Bucket>"
],
"Effect": "Allow"
}
]
}
Votre rôle IAM doit ressembler à l'exemple suivant.
CrowdStrike Data Connector Configuration in Falcon NG-SIEM
S3 Data connector configuration
1. Accédez à data connector > data connections > cliquez sur Add connection.
2. Select le connecteur AWS S3 données de la liste.
3. Indiquez le nom de la connexion, le fournisseur, le produit du fournisseur, la configuration de la source de données, le fuseau horaire des données et l'analyseur.

4. Cliquez sur Manage configurations > Add configuration. Fournissez les détails de la configuration :
- Name: Nom de la configuration
- AWS Account ID: ID de votre compte AWS
- S3 Bucket Name: S3 Bucket where you receiving the logs
- Authentication Method: IAM Assumer un rôle
- S3 object Prefix: Indiquez le nom du dossier ou le préfixe de l'objet
- AWS Region: Région contenant le seau S3 et la file d'attente SQS
- SQS Queue Name: Votre nom de file d'attente SQS
5. Cliquez Save configuration.
Etapes de la migration vers le connecteur AWS S3 données pour les journaux de transactions
Alors que vous commencez à abandonner le connecteur Netskope Transactions Logs données au profit du connecteur AWS S3, suivez ces instructions pour migrer vers Netskope Log Streaming for Web transaction logs afin d'éviter toute perte de données. Voici le guide de migration pour vous aider dans cette transition.
The old connector used the PubSub Lite model to fetch the Transaction Logs using the below connector.

Pour migrer en toute sécurité du connecteur de données Netskope Transaction Logs vers le connecteur AWS S3 pour les journaux de transactions, vous devez vous assurer de configurer le connecteur AWS S3 avec l'analyseur correct.

Une fois que vous avez commencé à recevoir les journaux de votre configuration de connecteur AWS S3, veillez à désactiver le connecteur de données Netskope Transaction Logs.

