Cloudflare 로그

Cloudflare 로그를 Panther 콘솔에 연결하기

개요

Panther는 Cloudflare의 Logpush 서비스를 통해 Cloudflare 로그를 수집할 수 있으며, 이 서비스는 로그를 Amazon Web Services(AWS) S3, Google Cloud Storage(GCS) 또는 Azure Blob Storage로 직접 스트리밍합니다.

Cloudflare의 Logpush는 Cloudflare Enterprise 고객에게만 제공됩니다. 이 페이지의 일부 Cloudflare 로그 유형(예: 감사 로그)는 Logpush 없이 가져올 수 있지만, Panther에서 지원하는 스키마는 Logpush로 전달될 때의 데이터 구조에 의존합니다.

Panther는 Cloudflare에서 제공되는 30개 이상의 로그 유형 중 4개를 기본적으로 지원합니다. Cloudflare 데이터세트에 지원되지 않는 로그 유형이 포함되어 있다면, 대신 다음을 생성하는 것이 좋습니다. S3 Data Transport 소스.

다음 중 아무거나 연결할 수 있습니다. Panther에서 관리하는 Cloudflare 스키마 (단, Cloudflare.Firewall제외) 이 사용자 지정 로그 소스에 그대로 적용할 수 있습니다. Firewall 로그의 경우, 관리형 Cloudflare.Firewall 스키마를 복제하고 kind 필드를 편집하여 required: true.

추가 로그 유형의 경우, Infer Schema 기능을 사용해 샘플 이벤트에서 구조를 자동 생성하여 새 사용자 지정 스키마를 만드세요.

Cloudflare 로그를 Panther에 온보딩하는 방법

Cloudflare 로그를 S3 버킷, GCS 버킷 또는 Azure Blob 소스로 스트리밍하여 Panther로 수집할 수 있습니다.

사전 요구 사항

  • AWS 계정에 새 S3 버킷을 생성하세요.

    • Cloudflare 로그 전용으로 새 S3 버킷을 만드는 것을 권장합니다. 기본 설정을 사용할 수 있습니다.

    • 버킷을 생성하는 리전을 기록해 두세요. Cloudflare에 제공해야 합니다.

1단계: Panther에서 Cloudflare 소스 설정

  1. Panther Console의 왼쪽 탐색 모음에서 구성하세요. > 로그 소스.

  2. 을 클릭한 다음 새로 만들기.

  3. “Cloudflare”를 검색한 다음 해당 타일을 클릭하세요.

    • 슬라이드 아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운은 다음 항목으로 미리 채워집니다 AWS S3 Bucket 옵션. 이 선택을 그대로 두거나 Google Cloud Storage 또는 Azure Blob Storage.

  4. 을 클릭한 다음 설정 시작.

  5. 선택한 Data Transport를 구성하려면 Panther 문서를 따르세요: AWS S3, Google Cloud Storage 또는 Azure Blob Storage.

2단계: Logpush를 구성하여 로그를 클라우드 스토리지 위치로 스트리밍

Logpush 작업의 데이터세트 유형을 선택할 때, Cloudflare에는 계정 범위 데이터와 영역 범위 데이터 옵션이 있다는 점을 참고하세요. 감사 로그 는 계정 범위이고, 반면 Firewall, HttpRequest, 및 Spectrum 는 영역 범위입니다.

Panther에서 관리하는 탐지 규칙

참조하세요 Panther에서 관리하는 의 Cloudflare에 대한 룰 panther-analysis GitHub 저장소에 있습니다.

지원되는 로그 유형

Cloudflare.Audit

Cloudflare UI에서 이벤트 필드를 선택할 때, Panther에서 필요로 하는 다음 항목을 반드시 포함하세요., ID, 및 ResourceType 필드

Cloudflare.Firewall

Cloudflare UI에서 이벤트 필드를 선택할 때 Panther에서 필요로 하는 "Datetime" 필드를 반드시 포함하세요.

참조: Cloudfare 로그 필드 Firewall에 대한 문서.

Cloudflare.HttpRequest

Cloudflare UI에서 이벤트 필드를 선택할 때 Panther에서 필요로 하는 "EdgeStartTimestamp" 필드를 반드시 포함하세요.

참조: Cloudfare 로그 필드 Request에 대한 문서.

Cloudflare.Spectrum

Cloudflare UI에서 이벤트 필드를 선택할 때 Panther에서 필요로 하는 "Timestamp" 필드를 반드시 포함하세요.

참조: Cloudfare 로그 필드 Spectrum 이벤트에 대한 문서.

마지막 업데이트

도움이 되었나요?