Envie logs para o IBM QRadar
Crie um stream que envia os logs das suas aplicações para uma instância do IBM QRadar, no Azion Console ou com a Azion API, e confirme a entrega.
Você pode enviar os logs de um stream para o IBM QRadar pelo Azion Console ou com a Azion API. Para enviar os eventos de um Web Application Firewall para um SIEM, em vez das requisições das suas aplicações, consulte Envie eventos do WAF para um SIEM.
Data Stream envia cada lote de linhas de log para uma URL da sua instância do QRadar. A URL é a única configuração deste endpoint, sem chave ou token para inserir. No formulário do stream, o endpoint é definido no campo Connector, e o QRadar é a opção IBM QRadar. Para o campo e os limites dele, consulte Endpoints.
Este guia coleta as requisições de um workload com a fonte de dados Applications.
Selecione a sua interface aqui. Os pré-requisitos e as tarefas abaixo seguem essa escolha.
Pré-requisitos
- Uma conta Azion com a permissão Edit Data Stream. Para as permissões, consulte Configurações do stream.
- Um workload na conta que receba requisições.
- Acesso à sua instância do IBM QRadar, para obter a URL que recebe as linhas de log.
- Essa URL, com o esquema, como
https://qradar.example.com:14440.
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
Crie o stream
O stream coleta os logs de um workload, por meio de um filtro de workloads. O sampling desativaria os seus outros streams; um filtro de workloads não os desativa.
Envie uma requisição POST para https://api.azion.com/v4/workspace/stream/streams. No corpo, substitua <workload-id> pelo ID do seu workload e o valor de url pela URL da sua instância do QRadar. Substitua [TOKEN VALUE] pelo seu personal token:
A fonte de dados workloads é o nome de Applications na API, e o template 2 é o Applications Event Collector. O endpoint qradar recebe url como único atributo. A API responde 201 e retorna o stream armazenado:
O id identifica o stream nas requisições seguintes, como /v4/workspace/stream/streams/12355. Para cada chave do corpo, consulte Configurações do stream.
A Azion salva o stream sem fazer uma chamada para a URL do QRadar. Uma URL errada só aparece quando o stream envia. A ativação entra em vigor depois de um a dois minutos.
Confirme a entrega
Real-Time Events registra cada envio de um stream, entregue ou não, com o código de status que o endpoint retornou. Envie algumas requisições ao workload e aguarde cerca de um minuto. Um stream envia um lote a cada 60 segundos, ou antes, quando o lote chega a 2.000 linhas de log.
Para ler os envios com a API, faça uma query no dataset dataStreamedEvents da API GraphQL do Real-Time Events. Defina as datas para um intervalo que inclua a ativação do stream:
A API responde 200 com um registro para cada envio, o mais recente primeiro:
Um envio para o QRadar traz QRADAR em endpointType. Um statusCode 200 significa que o QRadar aceitou o lote. Os campos streamedLines e dataStreamed dão o tamanho do lote em linhas de log e em bytes. Se dataStreamedEvents for uma lista vazia, o stream não enviou nada nesse intervalo. Para cada campo, consulte Campos da API GraphQL do Real-Time Events.
Um status diferente de 200 vem do QRadar, exceto o 503: esse status significa que Data Stream encontrou o endpoint indisponível. Para as causas, consulte Solucionar problemas de Data Stream.