Fehlerbehebung für die Alert-API von SAP Enterprise Threat Detection

Das SAP Enterprise Threat Detection DSM basiert auf den Standardmusternamen von Alerts, um die Ereignisse zu identifizieren. Das Ändern der Standardmuster kann dazu führen, dass Ereignisse als "Unbekannt" angezeigt werden.

Vorgehensweise

  1. Überprüfen Sie, ob die Anmeldeberechtigungsnachweise des SAP Enterprise Threat Detection-Servers gültig sind, indem Sie die folgenden Schritte ausführen:
    1. Geben Sie in einem Web-Browser die IP-Adresse oder den Domänennamen Ihres SAP Enterprise Threat Detection-Servers ein. Beispiel: http://192.0.2.1:8003.
    2. Geben Sie Ihren Benutzernamen und Ihr Kennwort ein.
  2. Abfragen Sie den SAP Enterprise Threat Detection-Server, um sicherzustellen, dass QRadar Ereignisse empfangen kann. Verwenden Sie das folgende Beispiel als Ausgangspunkt für die Erstellung Ihrer Abfrage:
    <Server_URL>/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%20<Date>T15:00:00.00Z&$format=LEEF&$batchSize=10

    Ersetzen Sie im Beispiel die folgenden Parameter durch Ihre eigenen Werte:

    < Server-URL>
    Die Adresse des SAP Enterprise Threat Detection-Servers, auf den Sie zuzugreifen versuchen
    < Datum>
    Das Datum des aktuellen Tages im Format JJJJ-MM-TT. Wählen Sie ein Datum aus, an dem Sie wissen, dass Ereignisse aufgetreten sind, z. B. 2017-10-15.
    Die resultierende Abfrage könnte wie im folgenden Beispiel aussehen:
    http://192.0.2.1:8003/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%202017-10-15T15:00:00.00Z&$format=LEEF&$batchSize=10
    Wenn bei der Abfrage ein Problem auftritt, ist es unwahrscheinlich, dass QRadar erfolgreich eine Verbindung zu SAP Enterprise Threat Detection herstellen kann.
  3. Überprüfen Sie, ob der Server-Port von einer Firewall blockiert wird.
    Anmerkung: Wenn der Port blockiert ist, wenden Sie sich an Ihren Sicherheits-oder Netzadministrator, um den Port zu öffnen.