Parámetros de origen de registro de SAP Enterprise Threat Detection API para SAP Enterprise Threat Detection

Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de SAP Enterprise Threat Detection en QRadar Console utilizando el protocolo de API de SAP Enterprise Threat Detection Alert.

Cuando se utiliza el protocolo SAP Enterprise Threat Detection Alert API, hay parámetros específicos que debe utilizar.

La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de API de alerta de SAP Enterprise Threat Detection Alert de SAP Enterprise Threat Detection:
Tabla 1. SAP para SAP Enterprise Threat Detection DSM
Parámetro Valor
Log Source type Detección de amenazas de SAP Enterprise
Protocol Configuration API de alerta de SAP Enterprise Threat Detection
Log Source Identifier Un identificador exclusivo para el origen de registro.

El identificador de origen de registro puede ser cualquier valor válido, incluido el mismo valor que el nombre de origen de registro, y no es necesario que haga referencia a un servidor específico. Si ha configurado varios orígenes de registro de API de alerta de detección de amenazas de SAP Enterprise, es posible que desee identificar el primer origen de registro como SAPETD-1, el segundo origen de registro como SAPETD-2y el tercer origen de registro como SAPETD-3.

Server URL Especifique la URL utilizada para acceder a la API de alertas de detección de amenazas SAP Enterprise, incluido el puerto. Por ejemplo, “http://192.0.2.1:8003” o “https://192.0.2.1:9443”.s
Username/Password Especifique el nombre de usuario y la contraseña necesarios para acceder al servidor ETD de SAP y, a continuación, confirme que ha especificado la contraseña correctamente. La contraseña de confirmación debe ser idéntica a la contraseña que ha escrito para el parámetro password .
Importante: SAP Enterprise Threat Detection tiene un límite de intentos de inicio de sesión de tres intentos. Si su cuenta está bloqueada debido a varios intentos de inicio de sesión, no puede conectar QRadar con el servidor de SAP Enterprise Threat Detection Server hasta que se desbloquee la cuenta. Póngase en contacto con el soporte de SAP para obtener ayuda.
Use Pattern Filter Seleccione esta opción para limitar la consulta sólo a un filtro de patrón específico. Deje el campo sin seleccionar para consultar todos los sucesos.
Pattern Filter ID El ID de filtro de patrón que se utiliza para filtrar la consulta. El campo acepta un UUID que se crea cuando se crea un filtro de patrón.

El ID de filtro es el UUID mencionado en la tabla de parámetros de protocolo para el parámetro ID de filtro de patrón.

Use Proxy Si QRadar accede a la API de alerta de detección de amenazas de SAP Enterprise utilizando un proxy, habilite Utilizar proxy.

Si el proxy requiere autenticación, configure los campos Nombre de host o IP de proxy, Puerto de proxy, Nombre de usuario de proxyy Proxy .

Si el proxy no requiere autenticación, configure el Nombre de host de proxy o IP y el Puerto de proxy.

Automatically Acquire Server Certificates Si elige en la lista, QRadar descarga automáticamente el certificado y empieza a confiar en el servidor de destino. Si se selecciona No , QRadar no intenta recuperar ningún certificado de servidor.
Nota: Si el servidor de detección de amenazas de SAP Enterprise está configurado para HTTPS, se requiere un certificado válido. Establezca este valor en o recupere manualmente un certificado para el origen de registro.
Recurrence El intervalo de tiempo entre consultas de origen de registro a la API de alerta de detección de amenazas de empresa de SAP para nuevos sucesos. El intervalo de tiempo puede ser en horas (H), minutos (M) o días (D). El valor predeterminado es 5 minutos (5M).
Throttle Número máximo de sucesos por segundo. El valor predeterminado es de 5000.