Cloud-Service-Provider für die Kommunikation mit QRadar Cloud Visibility konfigurieren

Zur Verwendung der App QRadar® Cloud Visibility müssen Sie die Cloud-Service-Provider konfigurieren, die Sie in die App einschließen möchten.

Vorbereitende Schritte

Sie benötigen QRadar -Administratorberechtigungen, um die App konfigurieren zu können. Stellen Sie sicher, dass Sie die Inhaltserweiterungen herunterladen, die Sie in QRadar Cloud Visibility anzeigen möchten, bevor Sie die App konfigurieren.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Verwaltung auf Anwendungen.
  2. Klicken Sie im Abschnitt Cloud-Sichtbarkeit auf Konfiguration.
  3. Geben Sie auf der Registerkarte Allgemein das Authentifizierungstoken im Feld Token ein.
  4. Falls erforderlich, können Sie die Standardeinstellungen für die Dashboards ändern, um die maximale Anzahl der jüngsten Angriffe und die jüngsten Ereignisse für jeden Cloud-Service-Provider anzuzeigen.
    1. Wählen Sie die maximale Anzahl an Verstößen aus ('active', 'open' und 'closed'), die im Dashboard für jeden Cloud-Service-Provider angezeigt werden. Der Standardwert ist 500.
      Wenn Verstöße abgerufen werden, werden sie nach de Datum der letzten Aktualisierung sortiert. Wenn die maximale Anzahl an Verstößen überschritten wird, werden die ältesten Verstöße weggelassen.
    2. Wählen Sie die maximale Anzahl an Ereignissen pro Verstoßabfrage aus. Der Standardwert beträgt 1000.
      Abfragen werden für jeden Verstoß, der im Dashboard angezeigt wird, kontinuierlich ausgeführt. Es wird für jede Abfrage eine Zufallsauswahl an Ereignissen abgerufen, sofern Sie nicht die Option Unlimited (Unbegrenzt) auswählen.
    3. Wählen Sie die maximal zulässige Anzahl Minuten pro Verstoß. Der Standardwert ist 5.
      Für jeden Verstoß, der berücksichtigt wird, wird eine Ariel-Abfrage zum Anfordern der Eigenschaften ausgeführt, die im Dashboard angezeigt werden.
      Wichtig: Die Erhöhung des Werts kann zu längeren Ladezeiten führen. Erhöhen Sie die Ladezeit nur, wenn Verstöße mit ungewöhnlich vielen Ereignissen vorhanden sind und Sie diese Ergebnisse in das Dashboard aufnehmen möchten.
    4. Wählen Sie das maximale Alter der Ereignisse für die erste Ereignisabfrage eines Angriffs aus. Ereignisdaten aus Ereignissen, die älter als das ausgewählte maximale Alter der Ereignisse zum Zeitpunkt der ursprünglichen Ereignisabfrage des Angriffs sind, werden im Dashboard nicht angezeigt. Daten, die aus nachfolgenden Abfragen erfasst werden, werden mit Daten aus früheren Abfragen zusammengefasst, die für den Angriff ausgeführt werden. Daten, die im Dashboard nach einer ersten Abfrage eines Angriffs angezeigt werden, können Daten enthalten, die das ausgewählte Alter überschreiten.
    5. Um Speicher in der Datenbank freizugeben, können Sie den Cache für Dashboard-Angriffsdaten erneut generieren, indem Sie auf Zurücksetzenklicken.
      Das erneute Generieren der Dashboarddaten kann einige Zeit in Anspruch nehmen.
  5. Wählen Sie die Cloud-Services aus, die Sie in der App verwenden möchten.
    Hinweis: Sie müssen mindestens einen der Cloud-Services auswählen. Andernfalls erhalten Sie eine Fehlernachricht.
  6. Klicken Sie auf Festlegen , um Ihre Änderungen zu speichern.

Nächste Schritte

Konfigurieren Sie bestimmte Cloud-Service-Provider für Ihre Umgebung.