Parámetros de origen de registro de SAP Enterprise Threat Detection API para SAP Enterprise Threat Detection
Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de SAP Enterprise Threat Detection en QRadar Console utilizando el protocolo de API de SAP Enterprise Threat Detection Alert.
Cuando se utiliza el protocolo SAP Enterprise Threat Detection Alert API, hay parámetros específicos que debe utilizar.
| Parámetro | Valor |
|---|---|
| Log Source type | Detección de amenazas de SAP Enterprise |
| Protocol Configuration | API de alerta de SAP Enterprise Threat Detection |
| Log Source Identifier | Un identificador exclusivo para el origen de registro. El identificador de origen de registro puede ser cualquier valor válido, incluido el mismo valor que el nombre de origen de registro, y no es necesario que haga referencia a un servidor específico. Si ha configurado varios orígenes de registro de API de alerta de detección de amenazas de SAP Enterprise, es posible que desee identificar el primer origen de registro como SAPETD-1, el segundo origen de registro como SAPETD-2y el tercer origen de registro como SAPETD-3. |
| Server URL | Especifique la URL utilizada para acceder a la API de alertas de detección de amenazas SAP Enterprise, incluido el puerto. Por ejemplo, “http://192.0.2.1:8003” o “https://192.0.2.1:9443”.s |
| Username/Password | Especifique el nombre de usuario y la contraseña necesarios para acceder al servidor ETD de SAP y, a continuación, confirme que ha especificado la contraseña correctamente. La contraseña de confirmación debe ser idéntica a la contraseña que ha escrito para el parámetro password . Importante: SAP Enterprise Threat Detection tiene un límite de intentos de inicio de sesión de tres intentos. Si su cuenta está bloqueada debido a varios intentos de inicio de sesión, no puede conectar QRadar con el servidor de SAP Enterprise Threat Detection Server hasta que se desbloquee la cuenta. Póngase en contacto con el soporte de SAP para obtener ayuda.
|
| Use Pattern Filter | Seleccione esta opción para limitar la consulta sólo a un filtro de patrón específico. Deje el campo sin seleccionar para consultar todos los sucesos. |
| Pattern Filter ID | El ID de filtro de patrón que se utiliza para filtrar la consulta. El campo acepta un UUID que se crea cuando se crea un filtro de patrón. El ID de filtro es el UUID mencionado en la tabla de parámetros de protocolo para el parámetro ID de filtro de patrón. |
| Use Proxy | Si QRadar accede a la API de alerta de detección de amenazas de SAP Enterprise utilizando un proxy, habilite Utilizar proxy. Si el proxy requiere autenticación, configure los campos Nombre de host o IP de proxy, Puerto de proxy, Nombre de usuario de proxyy Proxy . Si el proxy no requiere autenticación, configure el Nombre de host de proxy o IP y el Puerto de proxy. |
| Automatically Acquire Server Certificates | Si elige Sí en la lista, QRadar descarga automáticamente el certificado y empieza a confiar en el servidor de destino. Si se selecciona No , QRadar no intenta recuperar ningún certificado de servidor. Nota: Si el servidor de detección de amenazas de SAP Enterprise está configurado para HTTPS, se requiere un certificado válido. Establezca este valor en Sí o recupere manualmente un certificado para el origen de registro.
|
| Recurrence | El intervalo de tiempo entre consultas de origen de registro a la API de alerta de detección de amenazas de empresa de SAP para nuevos sucesos. El intervalo de tiempo puede ser en horas (H), minutos (M) o días (D). El valor predeterminado es 5 minutos (5M). |
| Throttle | Número máximo de sucesos por segundo. El valor predeterminado es de 5000. |