Konfigurationsoptionen für das Akamai Kona-REST-API-Protokoll
Wenn Sie Ereignisse von Ihrer Akamai Kona-Plattform empfangen möchten, konfigurieren Sie eine Protokollquelle für die Verwendung des Akamai Kona-REST-API-Protokolls.
Das Protokoll der Akamai-Kona-REST-API ist ein abgehendes/aktives Protokoll, das die Akamai-Kona-Plattform abfragt und Ereignisse an QRadar Consolesendet.
| Parameter | Wert |
|---|---|
| Protokollquellentyp | Akamai-KONA |
| Protokollkonfiguration | Akamai Kona REST API |
| Log Source Identifier (Protokollquellenkennung) | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehr als eine konfigurierte Akamai KONA DSM-Protokollquelle haben, stellen Sie sicher, dass Sie jedem einen eindeutigen Namen geben. |
| host | Der Wert Host wird während der SIEM OPEN API-Bereitstellung im Akamai Luna Control Centerbereitgestellt. Die Gastgeber ist eine einzigartige Basis URL, die Informationen über die entsprechenden Rechte zur Abfrage der Sicherheitsereignisse enthält. Dieser Parameter ist ein Kennwortfeld, da ein Teil des Werts geheime Clientinformationen enthält. |
| Client-Token | Client-Token ist einer der beiden Sicherheitsparameter. Dieses Token wird zusammen mit dem geheimen Clientschlüssel verwendet, um die Clientberechtigungsnachweise zu erstellen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN. |
| Clientschlüssel | Der geheime Clientschlüssel ist einer der beiden Sicherheitsparameter. Dieser geheime Schlüssel wird zusammen mit Client-Token verwendet, um die Clientberechtigungsnachweise zu erstellen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN. |
| Zugriffstoken | Zugriffstoken ist ein Sicherheitsparameter, der mit Clientberechtigungsnachweisen verwendet wird, um den API-Clientzugriff zum Abrufen der Sicherheitsereignisse zu berechtigen. Dieses Token finden Sie nach der Bereitstellung der API Akamai SIEM OPEN. |
| Sicherheitskonfigurations-ID | Sicherheitskonfigurations-ID ist die ID für jede Sicherheitskonfiguration, für die Sie Sicherheitsereignisse abrufen möchten. Diese ID finden Sie im Abschnitt "SIEM-Integration" Ihres Akamai Luna-Portals. Sie können mehrere Konfigurations-IDs in einer durch Kommas getrennten Liste angeben. Beispiel: configID1,configID2. |
| Proxy verwenden | Wenn QRadar über einen Proxy auf den Amazon Web Service zugreift, aktivieren Sie Proxy verwenden. Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname . |
| Serverzertifikat automatisch anfordern | Wählen Sie Ja für QRadar aus, um das Serverzertifikat automatisch herunterzuladen und dem Zielserver zu vertrauen. |
| Wiederholung | Das Zeitintervall zwischen Protokollquellenabfragen an die Akamai SIEM-API für neue Ereignisse. Das Zeitintervall kann in Stunden (H), Minuten (M) oder Tagen (D) angegeben werden. Der Standardwert ist 1 Minute. |
| EPS-Regulierung | Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt. Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet. Der Standardwert ist 5000. |