Konfiguration des Cisco AMP-Ereignisstroms

Konfigurieren Sie eine Protokollquelle in QRadar, um einen bestimmten Ereignisstrom zu verwalten, von dem QRadar Ereignisse gesammelt werden sollen.

Um eine Verbindung zu einem bestimmten Cisco AMP-Ereignisstrom herzustellen, benötigen Sie auch Zugriff auf die AMQP-Berechtigungsnachweise (Advanced Message Queuing Protocol), die von der Cisco AMP for Endpoints-API bereitgestellt werden.

Die Cisco AMP for Endpoints-API wird zur Verwaltung von Ereignisströmen verwendet. Weitere Informationen zu unterstützten Abfragen für die Verwaltung von Cisco AMP for Enpoint API finden Sie unter Cisco AMP for Endpoints API.
Wichtig: Wenn bei der Verwendung der Cisco AMP for Endpoints-API ein Problem auftritt, wenden Sie sich an Ihren Cisco-Administrator, um Unterstützung zu erhalten. Informationen zu Cisco-Ansprechpartnern finden Sie unter Cisco-Support.
In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse aus der Cisco AMP for Endpoints-API mithilfe des RabbitMQ -Protokolls zu erfassen:
Tabelle 1. RabbitMQ -Protokollquellenparameter
Parameter Beschreibung
Protokollquellentyp Cisco AMP
Protokollkonfiguration RabbitMQ
Log Source Identifier (Protokollquellenkennung)

Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehrere Cisco AMP-Protokollquellen konfiguriert sind, können Sie die erste Protokollquelle als CiscoAMP1, die zweite Protokollquelle als CiscoAMP2usw. angeben.

Ereignisformat Sie müssen Cisco AMPauswählen.
IP-Managementadresse oder Hostname Die IP-Adresse oder der Hostname für den Ereignisstrom der Cisco AMP for Endpoints-API. Sie finden den IP-oder Hostnamen im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen.
Port

Der Port, der für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird Sie finden die Portnummer im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen.

Warteschlange Der Name der Warteschlange, der für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird Sie finden den Warteschlangennamen im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu den AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen.
Username Der Benutzername, der für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird. Sie finden den Wert für den Benutzernamen im Feld AMQP-Berechtigungsnachweise . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen.
Password Das Kennwort, das für den Ereignisstrom der Cisco AMP for Endpoints-API verwendet wird Sie finden den Kennwortwert im Feld AMQP credentials . Weitere Informationen zu AMQP-Berechtigungsnachweisen finden Sie unter Cisco AMP-Ereignisstrom erstellen .
EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Nicht vertrauenswürdige Zertifikate zulassen

Aktivieren Sie diese Option, wenn der Endpunkt ein Zertifikat verwendet, das nicht über die Zertifikatskette überprüft werden kann. Dazu gehört ein selbst signiertes Zertifikat oder ein Zertifikat einer privaten Zertifizierungsstelle, das Sie nicht in Ihre Vertrauenswürdigkeit der Zertifizierungsstelle importieren wollen.

Diese Option sollte nicht für Endpunkte mit einem von einer öffentlichen Zertifizierungsstelle (SaaS -Produkte, Public-Cloud-Infrastruktur usw.) ausgestellten Zertifikat verwendet werden.

Das Zertifikat muss im PEM-oder DER-codierten Binärformat heruntergeladen und anschließend im Verzeichnis /opt/qradar/conf/trusted_certificates/ mit der Dateierweiterung .cert oder .crt gespeichert werden.