Configurando o Cloudflare Logs para enviar eventos para o IBM QRadar ao usar o protocolo da API REST do Amazon S3

Quando você usa o protocolo da API de REST do Amazon S3 , o IBM QRadar coleta eventos do Cloudflare Log de um depósito do Amazon S3 .

Antes de iniciar

Conclua as etapas a seguir:
  1. Configure a instância do Cloudflare para enviareventos por push criando uma tarefa Logpush. Para obter mais informações, consulte Manage via the Cloudflare UI (https://developers.cloudflare.com/logs/logpush/logpush-dashboard).
  2. Para criar uma tarefa de Logpush para enviar eventos do Firewall, é necessário configurar e gerenciar tarefas usando a API de Logpush. Para obter mais informações, consulte Manage via the Logpush API (https://developers.cloudflare.com/logs/logpush/logpush-configuration-api).

Sobre esta tarefa

Se a tarefa de Logpush for criada na IU do Cloudflare ou usando a API de REST do Logpush, deve-se concluir o procedimento a seguir.

Procedimento

  1. Efetue login na IU do Cloudflare (https://dash.cloudflare.com/login).
  2. Selecione o site no qual você está configurando logs.
  3. Clique em Análise > Logs.
  4. Se o comutador Pressionando estiver na posição off, toggle o switch para On.
  5. Clique em Editar e, em seguida, certifica-se de que os campos apropriados são selecionados, com base em qual conjunto de dados é selecionado.
    • Solicitações HTTP - ClientRequestMethod, IP do cliente, ClientSrcPort, EdgeResponseStatus, EdgeStartTimestamp
    • Eventos de firewall- Ação, Datetime, ClientIP

O que fazer a seguir

Crie uma Fila de SQS e configure Notificações ObjectCreated da S3.