Configuración de registros de Cloudflare para enviar sucesos a IBM QRadar cuando se utiliza el protocolo de API REST Amazon S3

Cuando se utiliza el protocolo de API REST Amazon S3 , IBM QRadar recopila sucesos de registro de Cloudflare de un grupo Amazon S3 .

Antes de empezar

Complete los pasos siguientes:
  1. Configure la instancia de Cloudflare para enviar sucesos creando un trabajo de Logpush. Para obtener más información, consulte Gestionar a través de la interfaz de usuario de Cloudflare (https://developers.cloudflare.com/logs/logpush/logpush-dashboard).
  2. Para crear un trabajo Logpush para enviar sucesos de cortafuegos, debe configurar y gestionar trabajos utilizando la API Logpush. Para obtener más información, consulte Gestionar a través de la API Logpush (https://developers.cloudflare.com/logs/logpush/logpush-configuration-api).

Acerca de esta tarea

Si el trabajo Logpush se crea en la interfaz de usuario de Cloudflare o utilizando la API REST de Logpush, debe completar el procedimiento siguiente.

Procedimiento

  1. Inicie sesión en la interfaz de usuario de Cloudflare (https://dash.cloudflare.com/login).
  2. Seleccione el sitio donde está configurando los registros.
  3. Pulse Análisis > Registros.
  4. Si el conmutador Envío está en la posición de apagado, conmute el conmutador a Activado.
  5. Pulse Editar y, a continuación, asegúrese de que se hayan seleccionado los campos adecuados, en función del conjunto de datos seleccionado.
    • Solicitudes HTTP - ClientRequestMethod, Client IP, ClientSrcPort, EdgeResponseStatus, EdgeStartTimestamp
    • Sucesos de cortafuegos: Action, Datetime, ClientIP

Qué hacer a continuación

Cree una cola SQS y configure S3 ObjectCreated Notificaciones.