Protokollkonfigurationsoptionen für IBM Security QRadar EDR -REST-API

Um Ereignisse von IBM Security QRadar EDR zu empfangen, konfigurieren Sie eine Protokollquelle für die Kommunikation mit dem IBM Security QRadar EDR REST API-Protokoll.

Das IBM Security QRadar EDR -REST-API-Protokoll ist ein aktives abgehendes Protokoll, das Alerts zu bestätigten Vorfällen von Malware bereitstellt, die Informationen aktiv kommunizieren oder exfiltrieren.

Wichtig: Bevor Sie eine Protokollquelle für IBM Security QRadar EDRkonfigurieren können, müssen Sie Ihre App ID und den geheimen Schlüssel aus dem IBM Security QRadar EDR -Webportal abrufen.
  1. Melden Sie sich bei der IBM Security QRadar EDR -Konsole an.
  2. Wählen Sie auf der Registerkarte Verwaltung API-Anwendungenaus und klicken Sie dann auf Anwendung erstellen.
  3. Geben Sie im Feld Anwendungsname einen eindeutigen Namen für die Anwendung ein. Klicken Sie anschließend auf Erstellen.
  4. Kopieren und speichern Sie die Werte für App ID und Secret Key . Sie müssen über diese Werte verfügen, um eine Protokollquelle für IBM Security QRadar EDRhinzuzufügen.

In der folgenden Tabelle werden die protokollspezifischen Parameter für das IBM Security QRadar EDR -REST-API-Protokoll beschrieben:

Tabelle 1. IBM Security QRadar EDR REST-API-Protokollparameter
Parameter Beschreibung
Protokollkonfiguration REST-APIIBM Security QRadar EDR
Log Source Identifier (Protokollquellenkennung)

Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehrere konfigurierte IBM Security QRadar EDR -Protokollquellen haben, stellen Sie sicher, dass Sie jedem einen eindeutigen Namen geben.

Serveradresse Die IP-Adresse oder der Hostname des IBM Security QRadar EDR -Servers.
App ID Der Wert für App ID , den Sie kopiert und aus der IBM Security QRadar EDR -Anwendungskonfiguration gespeichert haben
Geheimer Schlüssel Der geheime Schlüssel -Wert, den Sie kopiert und aus der IBM Security QRadar EDR -Anwendungskonfiguration gespeichert haben.
Proxy verwenden Wenn auf die API über einen Proxy zugegriffen wird, wählen Sie dieses Markierungsfeld aus.

Konfigurieren Sie die Felder Proxy-IP oder -Hostname, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn der Proxy keine Authentifizierung erfordert, können Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer lassen.

Wiederholung Geben Sie an, wie oft das Protokoll Daten erfasst. Der Wert kann in Minuten (M), Stunden (H) oder Tagen (D) angegeben werden. Der Standardwert ist 1 Minute.
EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Erweiterte Optionen aktivieren

Wählen Sie dieses Kontrollkästchen aus, um die folgenden Konfigurationsoptionen zu aktivieren: Nicht vertrauenswürdig zulassen, Workflow überschreiben, Workflowund Workflowparameter.

Diese Parameter sind nur sichtbar, wenn Sie dieses Kontrollkästchen auswählen.

Nicht vertrauenswürdig zulassen Wenn Sie diesen Parameter aktivieren, kann das Protokoll selbst signierte und nicht vertrauenswürdige Zertifikate akzeptieren, die sich im Verzeichnis /opt/qradar/conf/trusted_certificates/ befinden. Wenn Sie den Parameter inaktivieren, erkennt der Scanner nur Zertifikate an, die von einem vertrauenswürdigen Unterzeichner signiert wurden.

Die Zertifikate müssen im PEM-oder RED-codierten Binärformat vorliegen und als .crt -oder .cert -Datei gespeichert werden.

Wenn Sie den Workflow so ändern, dass er einen fest codierten Wert für den Parameter Nicht vertrauenswürdige Zertifikate zulassen enthält, überschreibt der Workflow Ihre Auswahl in der Benutzerschnittstelle. Wenn Sie diesen Parameter nicht in Ihren Workflow einschließen, wird Ihre Auswahl in der Benutzerschnittstelle verwendet.

Workflow überschreiben Aktivieren Sie diese Option, um den Workflow anzupassen. Wenn Sie diese Option aktivieren, werden die Parameter Workflow und Workflowparameter angezeigt.
Workflow

Das XML-Dokument, das definiert, wie die Protokollinstanz Ereignisse aus der Ziel-API erfasst.

Weitere Informationen zum Standardworkflow finden Sie unter IBM Security QRadar EDR REST API protocol workflow.

Workflowparameter

Das XML-Dokument, das die Parameterwerte enthält, die direkt vom Workflow verwendet werden.

Weitere Informationen zu den Standardworkflowparametern finden Sie unter IBM Security QRadar EDR REST API-Protokollworkflow.