Konfiguration des Cisco AMP-Ereignisstroms
Konfigurieren Sie eine Protokollquelle in QRadar, um einen bestimmten Ereignisstrom zu verwalten, von dem QRadar Ereignisse gesammelt werden sollen.
Um eine Verbindung zu einem bestimmten Cisco AMP-Ereignisstrom herzustellen, benötigen Sie auch Zugriff auf die AMQP-Berechtigungsnachweise (Advanced Message Queuing Protocol), die von der Cisco AMP for Endpoints-API bereitgestellt werden.
| Parameter | Beschreibung |
|---|---|
| Protokollquellentyp | Cisco AMP |
| Protokollkonfiguration | RabbitMQ |
| Log Source Identifier (Protokollquellenkennung) | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehrere Cisco AMP-Protokollquellen konfiguriert sind, können Sie die erste Protokollquelle als CiscoAMP1, die zweite Protokollquelle als CiscoAMP2usw. angeben. |
| Ereignisformat | Sie müssen Cisco AMPauswählen. |
| IP-Managementadresse oder Hostname | Die IP-Adresse oder der Hostname für den Ereignisstrom der Cisco AMP for Endpoints-API. Sie finden den IP-oder Hostnamen im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen. |
| Port | Der Port, der für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird Sie finden die Portnummer im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen. |
| Warteschlange | Der Name der Warteschlange, der für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird Sie finden den Warteschlangennamen im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu den AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen. |
| Username | Der Benutzername, der für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird. Sie finden den Wert für den Benutzernamen im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen. |
| Password | Das Kennwort, das für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird Sie finden den Kennwortwert im Feld AMQP credentials . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen . |
| EPS-Regulierung | Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt. Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet. Der Standardwert ist 5000. |
| Nicht vertrauenswürdige Zertifikate zulassen | Aktivieren Sie diese Option, wenn der Endpunkt ein Zertifikat verwendet, das nicht über die Zertifikatskette überprüft werden kann. Dazu gehört ein selbst signiertes Zertifikat oder ein Zertifikat einer privaten Zertifizierungsstelle, das Sie nicht in Ihre Vertrauenswürdigkeit der Zertifizierungsstelle importieren wollen. Diese Option sollte nicht für Endpunkte mit einem von einer öffentlichen Zertifizierungsstelle (SaaS -Produkte, Public-Cloud-Infrastruktur usw.) ausgestellten Zertifikat verwendet werden. Das Zertifikat muss im PEM-oder DER-codierten Binärformat heruntergeladen und anschließend im Verzeichnis /opt/qradar/conf/trusted_certificates/ mit der Dateierweiterung .cert oder .crt gespeichert werden. |