Konfigurationsoptionen für das Akamai Kona-REST-API-Protokoll

Wenn Sie Ereignisse von Ihrer Akamai Kona-Plattform empfangen möchten, konfigurieren Sie eine Protokollquelle für die Verwendung des Akamai Kona-REST-API-Protokolls.

Das Protokoll der Akamai-Kona-REST-API ist ein abgehendes/aktives Protokoll, das die Akamai-Kona-Plattform abfragt und Ereignisse an QRadar Consolesendet.

In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Akamai KONA DSM-Ereigniserfassung erfordern.
Tabelle 1. Akamai KONA DSM-Protokollquellenparameter
Parameter Wert
Protokollquellentyp Akamai-KONA
Protokollkonfiguration Akamai Kona REST API
Log Source Identifier (Protokollquellenkennung)

Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehr als eine konfigurierte Akamai KONA DSM-Protokollquelle haben, stellen Sie sicher, dass Sie jedem einen eindeutigen Namen geben.

host Der Wert Host wird während der SIEM OPEN API-Bereitstellung im Akamai Luna Control Centerbereitgestellt. Die Gastgeber ist eine einzigartige Basis URL, die Informationen über die entsprechenden Rechte zur Abfrage der Sicherheitsereignisse enthält. Dieser Parameter ist ein Kennwortfeld, da ein Teil des Werts geheime Clientinformationen enthält.
Client-Token Client-Token ist einer der beiden Sicherheitsparameter. Dieses Token wird zusammen mit dem geheimen Clientschlüssel verwendet, um die Clientberechtigungsnachweise zu erstellen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN.
Clientschlüssel Der geheime Clientschlüssel ist einer der beiden Sicherheitsparameter. Dieser geheime Schlüssel wird zusammen mit Client-Token verwendet, um die Clientberechtigungsnachweise zu erstellen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN.
Zugriffstoken Zugriffstoken ist ein Sicherheitsparameter, der mit Clientberechtigungsnachweisen verwendet wird, um den API-Clientzugriff zum Abrufen der Sicherheitsereignisse zu berechtigen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN.
Sicherheitskonfigurations-ID

Sicherheitskonfigurations-ID ist die ID für jede Sicherheitskonfiguration, für die Sie Sicherheitsereignisse abrufen möchten. Diese ID finden Sie im Abschnitt "SIEM-Integration" Ihres Akamai Luna-Portals. Sie können mehrere Konfigurations-IDs in einer durch Kommas getrennten Liste angeben. Beispiel: configID1,configID2.

Proxy verwenden

Wenn QRadar über einen Proxy auf den Amazon Web Service zugreift, aktivieren Sie Proxy verwenden.

Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname .

Serverzertifikat automatisch anfordern Wählen Sie Ja für QRadar aus, um das Serverzertifikat automatisch herunterzuladen und dem Zielserver zu vertrauen.
Wiederholung

Das Zeitintervall zwischen Protokollquellenabfragen an die Akamai SIEM-API für neue Ereignisse. Das Zeitintervall kann in Stunden (H), Minuten (M) oder Tagen (D) angegeben werden. Der Standardwert ist 1 Minute.

EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.