SAP Enterprise Threat Detection Alert API-Protokollquellenparameter für SAP Enterprise Threat Detection

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine SAP Enterprise Threat Detection-Protokollquelle auf dem QRadar Console hinzu, indem Sie das SAP Enterprise Threat Detection Alert API-Protokoll verwenden.

Wenn Sie das SAP Enterprise Threat Detection Alert API-Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um SAP Enterprise Threat Detection Alert API-Ereignisse von SAP Enterprise Threat Detection zu erfassen:
Tabelle 1. SAP Enterprise Threat Detection Alert API-Protokollquellenparameter für das SAP Enterprise Threat Detection DSM
Parameter Wert
Log Source type SAP Enterprise Threat Detection
Protocol Configuration SAP Enterprise Threat Detection-Alert-API
Log Source Identifier Eine eindeutige Kennung für die Protokollquelle.

Die Protokollquellen-ID kann ein beliebiger gültiger Wert sein, einschließlich desselben Werts wie der Protokollquellenname, und muss keinen bestimmten Server referenzieren. Wenn Sie mehrere SAP Enterprise Threat Detection Alert API-Protokollquellen konfiguriert haben, können Sie die erste Protokollquelle als SAPETD-1, die zweite Protokollquelle als SAPETD-2und die dritte Protokollquelle als SAPETD-3angeben.

Server URL Geben Sie die URL an, die für den Zugriff auf die SAP Enterprise Threat Detection Alert API verwendet wird, einschließlich des Ports. Zum Beispiel “http://192.0.2.1:8003” oder “https://192.0.2.1:9443”.s
Username/Password Geben Sie den Benutzernamen und das Kennwort ein, die für den Zugriff auf den SAP -ETD-Server erforderlich sind, und bestätigen Sie anschließend, dass Sie das Kennwort korrekt eingegeben haben. Das Bestätigungskennwort muss mit dem Kennwort identisch sein, das Sie für den Parameter password eingegeben haben.
Wichtig: Für SAP Enterprise Threat Detection ist die Anzahl der Anmeldeversuche auf drei begrenzt. Wenn Ihr Konto aufgrund mehrerer Anmeldeversuche gesperrt ist, können Sie QRadar erst mit dem SAP Enterprise Threat Detection Server verbinden, wenn das Konto entsperrt ist. Wenden Sie sich an den SAP Support, um Unterstützung zu erhalten.
Use Pattern Filter Wählen Sie diese Option aus, um die Abfrage auf einen bestimmten Musterfilter zu begrenzen. Lassen Sie das Feld leer, um alle Ereignisse abzufragen.
Pattern Filter ID Die ID des Musterfilters, der zum Filtern der Abfrage verwendet wird Das Feld akzeptiert eine UUID, die erstellt wird, wenn ein Musterfilter erstellt wird.

Die Filter-ID ist die UUID, die in der Protokollparametertabelle für den Parameter Musterfilter-IDangegeben ist.

Use Proxy Wenn QRadar über einen Proxy auf die Alert-API von SAP Enterprise Threat Detection zugreift, aktivieren Sie "Proxy verwenden".

Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Hostname oder -IP, Proxy-Port, Proxy-Benutzernameund Proxy .

Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie Proxy-Hostname oder IP und Proxy-Port.

Automatically Acquire Server Certificates Wenn Sie in der Liste Ja auswählen, lädt QRadar das Zertifikat automatisch herunter und beginnt, dem Zielserver zu vertrauen. Wenn Nein ausgewählt ist, versucht QRadar nicht, Serverzertifikate abzurufen.
Hinweis : Wenn SAP für HTTPS konfiguriert ist, ist ein gültiges Zertifikat erforderlich. Setzen Sie diesen Wert auf Ja oder rufen Sie manuell ein Zertifikat für die Protokollquelle ab.
Recurrence Das Zeitintervall zwischen Protokollquellenabfragen an die SAP Enterprise Threat Detection Alert-API für neue Ereignisse. Das Zeitintervall kann in Stunden (H), Minuten (M) oder Tagen (D) angegeben werden. Der Standardwert ist 5 Minuten (5M).
Throttle Die maximale Anzahl von Ereignissen pro Sekunde Der Standardwert ist 5000.