Protokollquellenparameter der Salesforce -REST-API für Salesforce -Sicherheit

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie mithilfe des REST-API-Protokolls Salesforce eine Salesforce -Sicherheitsprotokollquelle auf dem QRadar Console hinzu.

Wenn Sie das REST-API-Protokoll Salesforce verwenden, müssen Sie bestimmte Parameter konfigurieren.

In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse der Salesforce -REST-API von Salesforce Security zu erfassen:
Tabelle 1 Salesforce -REST-API-Protokollquellenparameter für Salesforce Security DSM
Parameter Wert
Log Source type Salesforce -Sicherheit
Protocol Configuration Salesforce REST API
Login URL URL Salesforce.

Beispiel: https://test.my.salesforce.com.

Authentication Method
Kennwortauthentifizierung
Für verbundene Apps wird eine passwortbasierte Authentifizierung über den Benutzernamen verwendet.
Ablauf der Client-Anmeldeinformationen
Eine Authentifizierung mit geheimem Client, die sowohl für externe Client-Apps als auch für verbundene Apps verwendet wird.
Username Der Benutzername der Salesforce -Sicherheitskonsole.
Password Das Passwort für die Sicherheitskonsole von „ Salesforce “.
Security Token Das Sicherheitstoken, das an die E-Mail-Adresse gesendet wurde, die als Kontakt-E-Mail für die verbundene App in der Salesforce -Sicherheitskonsole konfiguriert wurde. Sicherheits-Tokens sind erforderlich, wenn:
  • Zugriff auf Salesforce von außerhalb vertrauenswürdiger IP-Bereiche.
  • Integration mit „ Salesforce “ mithilfe von Drittanbieter-Tools, die die „ OAuth “-Authentifizierung nicht unterstützen.
Client ID Der Konsumentenschlüssel, der generiert wurde, als Sie die verbundene App in der Salesforce -Sicherheitskonsole konfiguriert haben
Secret ID Das Konsumentengeheimnis, das beim Konfigurieren der verbundenen App in der Salesforce -Sicherheitskonsole generiert wurde.
Use Proxy

Wenn ein Proxy konfiguriert ist, wird der gesamte Datenverkehr für die Protokollquelle über den Proxy für QRadar übertragen, um auf die Salesforce -Sicherheitsbuckets zuzugreifen.

Konfigurieren Sie die Felder Proxy Server, Proxy Port, Proxy Usernameund Proxy Password . Wenn der Proxy keine Authentifizierung erfordert, können Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer lassen.

Advanced Options Standardmäßig erfasst die Salesforce -REST-API Ereignisse des Prüfprotokolls und der Sicherheitsüberwachung. Konfigurieren Sie die verfügbaren Optionen nach Bedarf.
Hinweis: Die von verwendeten Anmeldedaten QRadar für Salesforce müssen über Administratorrechte sowie Zugriff auf die Abfrage-API ( https:// <>/services/data/v66.0/query?q=<query> ) verfügen.