Veja uma visão geral de VPC Flow Logs que você tem em todas as contas do Amazon AWS , veja quais origens de log do QRadar® VPC Flow estão atualmente configuradas e visualize ou edite essas origens de log
Antes de iniciar
Para modificar informações da origem de log, solicite ao administrador que conceda a você a permissão "Gerenciar origens de log".
Procedimento
- Na guia Utilitários para configurar serviços AWS para QRadar , clique em .
- Opcional: Filtre as origens de log pelo grau em que as regiões são cobertas ou pelos avisos ou erros para cada origem de log. Acesse a barra lateral Filtros, clicando no ícone do filtro na parte superior esquerda da página de visualização.
- Para criar uma origem de log, clique em Criar na coluna QRadar e selecione a opção de fila SQS para usar: existente ou novo.
- Para usar uma fila SQS existente, use as etapas a seguir:
- Crie a origem do log, em seguida, clique em Enviar.
- Para criar uma fila SQS, use as etapas a seguir:
- Siga o conjunto de instruções vinculadas no IBM Knowledge Center.
- Clique em Atualizar, escolha a URLda fila SQS recém-criada e clique em Avançar.
- Crie a origem do log, em seguida, clique em Enviar.
- Opcional: para editar uma origem de log, clique no link do nome da origem de log na coluna QRadar , clique em Editare preencha a janela de configuração que se abre. Clique em Enviar quando tiver concluído.
- Opcional: para excluir uma origem de log. Clique no link do nome da origem de log na coluna QRadar e, em seguida, clique em Excluir no Resumo da origem de log. ..
Não é possível desfazer a ação.
- Se os fluxos esperados não aparecerem na guia Logs de fluxo do VPC: , conclua as seguintes etapas:
- No console do QRadar , clique na guia Administrador e, em seguida, clique em
- Clique no menu Configurações do QFlow e no campo Codificação de campo adicional IPFix , escolha o formato TLV ou TLV e carga útil .
- Clique em Salvar
- Na barra de menus na guia Administrador , clique em Implementar configuração completa e confirme suas mudanças.
Aviso: ao implementar a configuração integral, os serviços do QRadar são reiniciados. Durante esse tempo, eventos e fluxos não são coletados e não são geradas ofensas.
- Atualize o navegador.