Cisco AMP-Ereignisstrom erstellen

Die Cisco AMP for Endpoints-API gibt die AMQP-Berechtigungsnachweise (Advanced Message Queuing Protocol) in mehreren Cisco AMP for Endpoints-API-Abfrageantworten zurück.

Vorgehensweise

  1. Laden Sie das curl-Befehlszeilentool von der curl-Download-Website (https://curl.haxx.se/download.html) herunter.
    Sie können den curl-Befehl auf Ihrem Cisco-Server oder auf QRadar Consoleausführen.
  2. Geben Sie zum Erstellen eines Cisco AMP-Ereignisstroms eines der folgenden Befehlsbeispiele ein. Sie benötigen die Parameterwerte, wenn Sie eine Protokollquelle in IBM QRadarkonfigurieren.
    Dieser Befehl kann auf jeder Einheit ausgeführt werden. Sie muss nicht auf dem Ereigniskollektor ausgeführt werden.
    Wichtig: Fügen Sie die Abfragen aufgrund von Formatierungsproblemen in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.

    Beispiel 1: Standard-API-Aufruf zum Abrufen aller Ereignis-IDs und aller Gruppen-GUIDs in einem einzelnen Ereignisstrom

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>"}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'

    Beispiel 2: API-Aufruf mit mehreren definierten Ereignis-IDs und Gruppen-GUIDs.

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519105, 1090519102,553648199,1090519112], \"group_guid":["0a00a0aa-0000-000a-a000-0a0aa0a0aaa0","aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'

    Beispiel 3: API-Aufruf mit einer einzelnen definierten Ereignis-ID und Gruppen-GUID.

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519112], \"group_guid":["aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'
    Wenn Sie die Abfrage eingeben, müssen die folgenden Werte konfiguriert werden:
    • <DATENSTROMNAME> ist ein Name Ihrer Wahl für den Ereignisstrom.
    • <Gruppen-GUID> ist die Gruppen-GUID, die Sie zum Verlinken mit dem Ereignisstrom <0a00a0aa-0000-000a-a000-0a0aa0a0aaa0> verwenden wollen Sie können die Cisco AMP-API zu Rate ziehen, um einen GUID-Wert für die Gruppe zu finden, oder Sie können diesen Wert leer lassen.
    • <CLIENTID:APIKEY> ist die Client-ID und der von Ihnen erstellte API-Schlüssel .

    Wenn Sie sich in der APJC-Region (APJC-Asia Pacific Japan and China) befinden, ändern Sie 'https://api.amp.cisco.com/v1/event_streams' in 'https://api.apjc.amp.cisco.com/v1/event_streams'.

    Wenn Sie sich in der europäischen Region befinden, ändern Sie 'https://api.amp.cisco.com/v1/event_streams' in 'https://api.eu.amp.cisco.com/v1/event_streams'.

    Beispielabfrageantwort:

    {
       "version":"v1.2.0",
       "metadata":{
          "links":{
             "self":"https://api.amp.cisco.com/v1/event_streams"
          }
       },
       "data":{
          "id":2216,
          "name":"STREAMNAME",
          "group_guids":[
             "0a00a8aa-0000-000a-a000-0a0aa0a0aaa0"
          ],
          "event_types":[
             553648130,
             554696714
          ],
          "amqp_credentials":{
             "user_name":"1116-aa00a0000000000000a0",
             "queue_name":"event_stream_1116",
             "password":"0a0aa00a0a0aa000000a0000aa0000aa0a00000a",
             "host":"export-streaming.amp.cisco.com",
             "port":"443",
             "proto":"https"
          }
       }
    }
    

    Jede Protokollquelle kann unabhängig von der Anzahl der im Datenstrom angeforderten Ereignistypen oder group_guids einen einzelnen Datenstrom akzeptieren. Wenn die Cisco AMP API die Anforderung akzeptiert und die Datenstromverbindungsinformationen zurückgibt, können Sie eine Verbindung zu diesen Informationen herstellen.

    Weitere Informationen finden Sie unter Cisco-Dokumentation (https://api-docs.amp.cisco.com/api_actions/details?api_action=POST+%2Fv1%2Fevent_streams&api_host=api.amp.cisco.com&api_resource=EventStream&api_version=v1).

Nächste Schritte

Konfigurieren Sie eine Protokollquelle in QRadar für einen Benutzer zur Verwaltung des Cisco AMP-Ereignisstroms.