Akamai Kona-Protokollquelle mit dem Akamai Kona-REST-API-Protokoll konfigurieren
Ereignisse von Akamai Kona in QRadar mithilfe des REST-API-Protokolls von Akamai Kona erfassen.
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support-Website auf Ihre QRadar
Consoleherunter und installieren Sie sie:
- Protocol Common RPM
- Akamai Kona-REST-API-RPM
- DSMCommon-RPM
- Akamai KONA DSM RPM
- Konfigurieren Sie Akamai Kona so, dass Sicherheitsereignisse über das REST-API-Protokoll von Akamai Kona an QRadar gesendet werden.
- Konfigurieren Sie Akamai Kona für die Kommunikation mit QRadar.Hinweis: Das Akamai KONA DSM unterstützt nur Ereignisse im JSON-Format. Der Beispiel-CEF-und Syslog-Connector von Akamai funktioniert nicht mit dem Akamai KONA DSM.
- Fügen Sie eine Protokollquelle in QRadarhinzu.In der folgenden Tabelle werden die Protokollquellenparameter beschrieben, die bestimmte Werte für die Akamai KONA DSM-Ereigniserfassung erfordern:
Tabelle 1. Akamai KONA DSM-Protokollquellenparameter Parameter Wert Protokollquellentyp Akamai-KONA Protokollkonfiguration Akamai Kona REST API Moderator Wird während der SIEM OPEN API-Bereitstellung im Akamai Luna Control Centerbereitgestellt. Die Gastgeber ist eine einzigartige Basis URL, die Informationen über die entsprechenden Rechte zur Abfrage der Sicherheitsereignisse enthält. Dieser Parameter ist ein Kennwortfeld, da ein Teil des Werts geheime Informationen enthält.
Client-Token Einer der beiden Sicherheitsparameter. Dieses Token wird zusammen mit dem geheimen Clientschlüssel verwendet, um die Clientberechtigungsnachweise zu erstellen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN.
Geheimer Clientschlüssel Einer der beiden Sicherheitsparameter. Dieser geheime Schlüssel wird zusammen mit Client-Token verwendet, um die Clientberechtigungsnachweise zu erstellen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN. Zugriffstoken Sicherheitsparameter, der mit Clientberechtigungsnachweisen verwendet wird, um den API-Clientzugriff zum Abrufen der Sicherheitsereignisse zu berechtigen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN.
Sicherheitskonfigurations-ID ID für jede Sicherheitskonfiguration, für die Sie Sicherheitsereignisse abrufen möchten Diese ID finden Sie im Abschnitt "SIEM-Integration" Ihres Akamai Luna-Portals. Sie können mehrere Konfigurations-IDs in einer durch Kommas getrennten Liste angeben. Beispiel: configID1,configID2.
Proxy verwenden Wenn QRadar über einen Proxy auf Akamai Kona zugreift, aktivieren Sie Proxy verwenden.
Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .
Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port .
Serverzertifikat automatisch anfordern Wählen Sie 'Ja' für QRadar aus, um das Serverzertifikat automatisch herunterzuladen und dem Zielserver zu vertrauen.
Wiederholung Das Zeitintervall zwischen Protokollquellenabfragen an die Akamai SIEM-API für neue Ereignisse. Das Zeitintervall kann in Stunden (H), Minuten (M) oder Tagen (D) angegeben werden.
Der Standardwert ist 1 Minute.
EPS-Regulierung Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.
Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.
Weitere Informationen zu diesem Protokoll finden Sie unter Optionen für die REST-API-Protokollkonfiguration für Akamai Kona.