Cloudflare-Protokolle für das Senden von Ereignissen an IBM QRadar bei Verwendung des REST-API-Protokolls Amazon S3 konfigurieren

Wenn Sie das REST-API-Protokoll Amazon S3 verwenden, erfasst IBM QRadar Cloudflare-Protokollereignisse aus einem Amazon S3 -Bucket.

Vorbereitende Schritte

Führen Sie die folgenden Schritte aus:
  1. Konfigurieren Sie Ihre Cloudflare-Instanz für Push-Ereignisse, indem Sie einen Logpush-Job erstellen. Weitere Informationen finden Sie unter Über die Cloudflare-Benutzerschnittstelle verwalten (https://developers.cloudflare.com/logs/logpush/logpush-dashboard).
  2. Zum Erstellen eines Logpush-Jobs zum Senden von Firewallereignissen müssen Sie Jobs mithilfe der Logpush-API konfigurieren und verwalten. Weitere Informationen finden Sie unter Über die Logpush-API verwalten (https://developers.cloudflare.com/logs/logpush/logpush-configuration-api).

Informationen zu dieser Task

Wenn der Logpush-Job in der Cloudflare UI oder mithilfe der Logpush-REST-API erstellt wird, müssen Sie die folgende Prozedur ausführen.

Vorgehensweise

  1. Melden Sie sich bei der Cloudflare-Benutzerschnittstelle (https://dash.cloudflare.com/login) an.
  2. Wählen Sie den Standort aus, an dem Sie Protokolle konfigurieren.
  3. Klicken Sie auf Analyse > Protokolle.
  4. Wenn sich der Schalter Push-Operation durchführen in der Position "Aus" befindet, schalten Sie ihn in Amum.
  5. Klicken Sie auf Bearbeiten und stellen Sie dann sicher, dass die entsprechenden Felder ausgewählt sind, je nachdem, welches Dataset ausgewählt ist.
    • HTTP – ClientRequestMethod, Client IP, ClientSrcPort, EdgeResponseStatus, EdgeStartTimestamp
    • Firewallereignisse- Action, Datetime, ClientIP

Nächste Schritte

Erstellen Sie eine SQS-Warteschlange und konfigurieren Sie S3 ObjectCreated Notifications.