Configuration de Cloudflare Logs pour l'envoi d'événements à IBM QRadar lorsque vous utilisez le protocole d'API REST Amazon S3

Lorsque vous utilisez le protocole d'API REST Amazon S3 , IBM QRadar collecte les événements de journal Cloudflare à partir d'un compartiment Amazon S3 .

Avant de commencer

Procédez comme suit :
  1. Configurez votre instance Cloudflare pour insérer des événements en créant un travail Logpush. Pour plus d'informations, voir Gestion via l'interface utilisateur Cloudflare (https://developers.cloudflare.com/logs/logpush/logpush-dashboard).
  2. Pour créer un travail Logpush pour envoyer des événements de pare-feu, vous devez configurer et gérer les travaux à l'aide de l'API Logpush. Pour plus d'informations, voir Gestion via l'API Logpush (https://developers.cloudflare.com/logs/logpush/logpush-configuration-api).

A propos de cette tâche

Si le travail Logpush est créé dans l'interface utilisateur Cloudflare ou à l'aide de l'API REST Logpush, vous devez effectuer la procédure suivante.

Procédure

  1. Connectez-vous à l' interface utilisateur Cloudflare (https://dash.cloudflare.com/login).
  2. Sélectionnez le site où vous configurez les journaux.
  3. Cliquez sur Analyse > Journaux.
  4. Si le commutateur Insertion est en position désactivée, basculez le commutateur sur Activé.
  5. Cliquez sur Editer , puis vérifiez que les zones appropriées sont sélectionnées en fonction du jeu de données sélectionné.
    • Demandes HTTP - ClientRequestMethod, Client IP, ClientSrcPort, EdgeResponseStatus, EdgeStartTimestamp
    • Evénements de pare-feu - Action, Datetime, ClientIP

Etape suivante

Création d'une file d'attente SQS et configuration de notifications Objectcréées S3.