Cisco AMP
IBM QRadar DSM for Cisco Advanced Malware Protection (Cisco AMP) erfasst Ereignisprotokolle von Ihrer Cisco AMP for Endpoints-Plattform. DSM für Cisco AMP verwendet das Protokoll RabbitMQ .
Wichtig: Die Cisco AMP-Integration unterstützt keine Private Cloud, wenn SNI (Server Name Indication) erforderlich ist. Wenden Sie sich an Cisco, wenn Sie weitere Details benötigen.
Führen Sie die folgenden Schritte aus, um Cisco AMP mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar
Console.Wichtig: Sie benötigen QRadar V7.2.8 Patch 9 (V7.2.8.20170726184122) oder höher, um das RabbitMQ -Protokoll-RPM zu installieren.
- Protocol Common RPM
- DSMCommon-RPM
- RabbitMQ -Protokoll-RPM
- Cisco AMP DSM-RPM
- Erstellen Sie eine Cisco AMP Client-ID und einen API-Schlüssel. Alternativ können Sie von Ihrem Administrator Zugriff auf einen bereits erstellten Ereignisstrom anfordern. Weitere Informationen zum Erstellen dieser Werte finden Sie in der Prozedur Cisco AMP-Client-ID und -API-Schlüssel erstellen .
- Erstellen Sie einen Cisco AMP-Ereignisstrom. Weitere Informationen zum Erstellen des Ereignisstroms finden Sie in der Prozedur Cisco AMP-Ereignisstrom erstellen .
- Fügen Sie eine Cisco AMP-Protokollquelle auf dem QRadar Console hinzu, damit ein Benutzer den Cisco AMP-Ereignisstrom verwalten kann.