For the complete documentation index, see llms.txt. This page is also available as Markdown.

Cloudflare 로그

Cloudfare 로그를 Panther Console에 연결

개요

Panther는 Cloudflare 로그를 Cloudflare의 Logpush 서비스를 통해 수집할 수 있으며, 이 서비스는 로그를 Amazon Web Services (AWS) S3, Google Cloud Storage (GCS) 또는 Azure Blob Storage로 직접 스트리밍합니다.

Cloudflare의 Logpush는 Cloudflare Enterprise 고객에게만 제공됩니다. 이 페이지의 일부 Cloudflare 로그 유형(예: 감사 로그)은 Logpush 없이 가져올 수 있지만, Panther가 지원하는 스키마는 Logpush로 전달될 때의 데이터 구조에 의존합니다.

Panther는 Cloudflare에서 제공되는 30개 이상의 로그 유형 중 네 가지를 기본적으로 지원합니다. Cloudflare 데이터세트에 지원되지 않는 로그 유형이 포함되어 있다면, 대신 다음을 생성하는 것이 좋습니다: S3 Data Transport 소스.

다음 중 어떤 것이든 연결할 수 있습니다 Panther가 관리하는 Cloudflare 스키마 (다음을 제외하고 Cloudflare.Firewall)을 이 사용자 지정 로그 소스에 그대로 연결할 수 있습니다. Firewall 로그의 경우, 관리되는 Cloudflare.Firewall 스키마를 복제한 뒤 kind 필드를 편집하여 필수: true.

추가 로그 유형의 경우, 다음을 사용하여 새 사용자 지정 스키마를 만드세요: Infer Schema 기능을 사용하면 샘플 이벤트에서 구조를 자동으로 생성할 수 있습니다.

Cloudflare 로그를 Panther에 온보딩하는 방법

Cloudflare 로그를 S3 버킷, GCS 버킷 또는 Azure Blob 소스로 스트리밍하여 Panther로 수집할 수 있습니다.

사전 요구 사항

  • AWS 계정에 새 S3 버킷을 만드세요.

    • Cloudflare 로그 전용으로 새 S3 버킷을 만드는 것을 권장합니다. 기본 설정을 사용할 수 있습니다.

    • 버킷을 생성하는 리전을 확인해 두세요. Cloudflare에 제공해야 합니다.

  • Google Cloud Platform(GCP) 계정에 새 GCS 버킷을 만드세요.

    • Cloudflare 로그 전용으로 새 GCS 버킷을 만드는 것을 권장합니다. 기본 설정을 사용할 수 있습니다.

  • Azure 계정에 새 Blob Storage를 만드세요.

    • Cloudflare 로그 전용으로 새 Blob Storage를 만드는 것을 권장합니다. 기본 설정을 사용할 수 있습니다.

1단계: Panther에서 Cloudflare 소스 설정

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “Cloudflare”를 검색한 다음 해당 타일을 클릭합니다.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운에는 미리 다음이 채워져 있습니다 AWS S3 버킷 옵션. 이 선택을 그대로 두거나 다음을 선택하세요: Google Cloud Storage 또는 Azure Blob Storage.

  4. 클릭합니다 설정 시작.

  5. 선택한 Data Transport를 구성하려면 Panther의 문서를 따르세요: AWS S3, Google Cloud Storage 또는 Azure Blob Storage.

2단계: Logpush를 구성하여 로그를 클라우드 스토리지 위치로 스트리밍합니다

Logpush 작업의 데이터세트 유형을 선택할 때, Cloudflare에는 계정 범위 데이터와 존 범위 데이터에 대한 옵션이 있다는 점에 유의하세요. 감사 로그 다음은 계정 범위이며, 반면 Firewall, HttpRequest, 및 Spectrum 은 존 범위입니다.

Panther가 관리하는 디택션

참고 Panther가 관리하는 Cloudflare용 룰은 다음의 panther-analysis GitHub 저장소.

지원되는 로그 유형

Cloudflare.Audit

Cloudflare UI에서 이벤트 필드를 선택할 때는 다음을 포함해야 합니다: When, ID, 및 ResourceType 필드를 포함해야 합니다. Panther에서 필요하기 때문입니다.

Cloudflare.Firewall

Cloudflare UI에서 이벤트 필드를 선택할 때는 Panther에서 필요하므로 "Datetime" 필드를 포함해야 합니다.

참조: 방화벽 로그 필드에 대한 Cloudflare 문서.

Cloudflare.HttpRequest

Cloudflare UI에서 이벤트 필드를 선택할 때는 Panther에서 필요하므로 "EdgeStartTimestamp" 필드를 포함해야 합니다.

참조: 요청 로그 필드에 대한 Cloudflare 문서.

Cloudflare.Spectrum

Cloudflare UI에서 이벤트 필드를 선택할 때는 Panther에서 필요하므로 "Timestamp" 필드를 반드시 포함하세요.

참조: Spectrum 이벤트의 로그 필드에 대한 Cloudflare 문서.

마지막 업데이트

도움이 되었나요?