Opciones de configuración del protocolo HTTP Receiver

Para recopilar eventos de dispositivos que reenvían solicitudes HTTP o HTTPS, configure un origen de registro para que utilice el protocolo HTTP Receiver.

El protocolo HTTP Receiver es un protocolo pasivo de entrada. El receptor HTTP actúa como un servidor HTTP en el puerto de escucha configurado y convierte en eventos el cuerpo de las peticiones POST recibidas. Admite tanto solicitudes HTTPS como HTTP.

Importante: Cuando utilice el protocolo HTTP Receiver, debe utilizar un certificado emitido por una autoridad de certificación (CA). No puede ser un certificado autofirmado porque debe ser validado por una CA. Para obtener más información sobre la configuración de un certificado de CA para HTTP Receiver, consulte Configuración de la autenticación basada en certificados para HTTP Receiver.
Importante: Si es un usuario de QRadar on Cloud (QRoC), póngase en contacto con el soporte de IBM y abra un caso de soporte para configurar esta autenticación basada en certificado si el recopilador de destino es la consola o el procesador de sucesos.
La siguiente tabla describe los parámetros específicos del protocolo HTTP Receiver:
Tabla 1. Parámetros de protocolo del receptor HTTP
Parámetro Descripción
Configuración de protocolo

En la lista, seleccione Receptor HTTP.

Identificador de origen de registro

Escriba un nombre exclusivo para el origen de registro.

El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Asegúrese de que asigna a cada origen de registro un nombre exclusivo.

Puerto de escucha

El puerto utilizado por IBM QRadar para aceptar eventos entrantes HTTP Receiver. El puerto predeterminado es 12469.

Importante: No utilice el puerto 514. El puerto 514 lo utiliza el escucha de Syslog estándar.
Tipo de comunicación

El tipo de servidor HTTP que crea el protocolo.

HTTP
Crea un HTTP Server sin cifrado ni verificación
Importante: No soportado para QRadar on Cloud (QRoC).
HTTPS
Crea un HTTP Server con cifrado y verificación
HTTPS con TLS mutuo ( mTLS )
Crea un objeto ` HTTP Server ` que utiliza la autenticación mutua de TLS ( mTLS )
Certificado del servidor Elija una de las siguientes opciones de certificado de servidor.
PKCS12 Cadena de certificados y contraseña
Si selecciona esta opción, debe configurar una vía de acceso al archivo PKCS12 y proporcionar la contraseña. Si hay más de una entrada en el archivo PKCS12 , debe proporcionar un alias para especificar qué entrada de certificado se debe utilizar.
Elige en QRadar la Tienda de certificados (en desuso)
Si selecciona esta opción, debe cargar un certificado en IBM QRadar Certificate Management app. En la aplicación, establezca Propósito del certificado como Server o Server Client, y su Componente como Log Source.
Certificado generado autofirmado (en desuso)
Si selecciona esta opción, se utiliza un certificado generado autofirmado. Si todavía no se ha generado un certificado, se genera uno para utilizarlo. Este certificado es autofirmado y es idéntico al de las configuraciones de Syslog de TLS que utilizan certificados generados en el mismo servidor.
PKCS12 Vía de acceso de certificado de servidor La vía de acceso absoluta a un archivo PKCS12 que contiene una clave privada y una cadena de certificados.

Si selecciona PKCS12 Cadena de certificados y contraseña como opción de certificado de servidor, se muestra este parámetro.

PKCS12 Contraseña La contraseña del archivo PKCS12 .

Si selecciona PKCS12 Cadena de certificados y contraseña como opción de certificado de servidor, se muestra este parámetro.

PKCS12 Alias de certificado

El alias de la entrada de certificado en el archivo PKCS12 que se va a utilizar.

Si hay más de una entrada en el archivo PKCS12 , debe proporcionar un alias para especificar qué entrada de certificado se debe utilizar.

Cuando haya más de una entrada de certificado, deje este campo en blanco para utilizar la única entrada de certificado.

Si selecciona PKCS12 Cadena de certificados y contraseña como opción de certificado de servidor, se muestra este parámetro.

Utilizar encabezado de token de autenticación HTTP

Activa la autenticación de encabezado HTTP. Cuando está activada, los clientes que intentan comunicarse con el HTTP Server deben proporcionar un token de acceso válido a través de un encabezado de solicitud.

Nombre de cabecera de señal de autenticación

La cabecera de autenticación HTTP se añade a las cabeceras de solicitud HTTP y contiene información sobre la cabecera de autenticación en uso y las credenciales asociadas. Cabecera de autenticación: indica el tipo de autenticación en uso. Las cabeceras de autenticación comunes incluyen Basic, Digest y Bearer.

Valor de señal de autenticación

El valor de señal incluido en la cabecera depende del esquema de autenticación que se esté utilizando. Por ejemplo, en el caso de la autenticación básica, el valor de señal consta de un nombre de usuario y una contraseña codificados en formato Base64 .

Almacén de certificados de autenticación mutua de TLS

Si selecciona el tipo de comunicación HTTPS con TLS mutuo ( mTLS ), seleccione uno de estos tipos de almacén de confianza.

Almacén de confianza del sistema
Inicializa el almacén de confianza del servidor utilizando el almacén de confianza del sistema operativo en el recopilador de sucesos de destino.
Almacén de confianza personalizado
Inicializa el almacén de confianza del servidor utilizando un almacén de claves y una contraseña de Java™ proporcionados por el usuario.
Certificado de cliente en disco (en desuso)
Garantiza que el certificado de cliente coincide pero no valida el emisor. Con este método, todos los clientes deben compartir un certificado.
Vía de acceso de archivo de almacén de confianza personalizado La vía de acceso absoluta a un almacén de confianza personalizado. Debe copiar el almacén de confianza personalizado en QRadar Console o Event Collector para el origen de registro.
Contraseña de almacén de confianza personalizado La contraseña del almacén de confianza personalizado.
Habilitar verificación de emisor Verifique que el certificado de cliente ha sido emitido por un certificado específico o una clave pública. Un caso de uso común es verificar que se ha utilizado una CA intermedia específica para emitir el certificado de cliente.
Certificado de emisor o clave pública El certificado o la clave pública del emisor raíz o intermedio en formato « PEM ».

Especifique el certificado, incluido este texto:

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

O especifique la clave pública, incluido este texto:

-----BEGIN PUBLIC KEY-----

-----END PUBLIC KEY-----

Si ha habilitado el parámetro Habilitar verificación de emisor , se visualiza este parámetro.

Utilizar lista de permitidos CN

Especifique listas o patrones de nombres comunes que los certificados de cliente deben coincidir después de que se establezca la confianza. Especifique texto sin formato o una expresión regular. Defina varias entradas especificando cada entrada en una línea nueva.

La lista siguiente muestra ejemplos de los tipos de entradas de nombre común que se van a utilizar en la Lista de permitidos CN.

Nombre fijo
127.0.0.1
1.1.1.1
Nombre de comodín
1.1.1.*
.*
Nombre de dominio
www.host.*.com
localhost

De forma predeterminada, este parámetro está inhabilitado.

Comprobar revocación de certificado

Comprueba el estado de revocación de certificados en la lista de revocación de certificados de cliente.

Para configurar esta opción, debe disponer de conectividad de red a la URL especificada por el campo Puntos de distribución CRL del certificado de cliente en la extensión X509v3, y la URL sólo debe admitir el formato de lista de revocación de certificados (CRL).

OSCP no está soportado.

Vía de acceso de certificado de cliente (en desuso)

Establezca la vía de acceso absoluta al certificado de cliente. Debe copiar el certificado de cliente en QRadar Console o Event Collector para el origen de registro.

Si selecciona HTTPS con TLS mutuo ( mTLS ) como tipo de comunicación y selecciona Certificado de cliente en disco (obsoleto) como almacén de confianza de autenticación TLS mutuo, se mostrará este parámetro.

Método de análisis de eventos
Evento Por HTTP Post
Trate todo el correo HTTP como un único evento sin ningún patrón específico.
Evento por línea
Divida la entrada en varios eventos de una sola línea utilizando una expresión regular para marcar el inicio de cada evento. Si selecciona Eventos por línea, aparecerán los dos campos siguientes:
  • Coincidir con líneas específicas : Por defecto procesará un evento por línea. Habilítelo para que coincida con líneas específicas según el Patrón de Mensaje.
  • Patrón de mensaje : Introduzca una expresión regular para dividir el mensaje en varios eventos de una sola línea
Evento por matriz JSON
Especifica una ruta JSON (JPath) para identificar la raíz del array JSON, con cada entrada del array como un evento separado. Si selecciona Evento por matriz JSON, se mostrará el siguiente campo:
  • Expresión de ruta JSON : Introduzca una ruta JSON para identificar la raíz de la matriz JSON, con cada entrada de la matriz como un evento independiente. Una ruta JSON debe comenzar con una barra oblicua ('/') para indicar la raíz del objeto JSON y debe ir seguida de uno o más nombres de campo JSON entre comillas dobles. Por ejemplo:
    JSON: {"topic":"device-events","events":[{"device_name":"device 1"},
      {"device_name":"device 2"}]}
      JSON Path expression: /"events"
  • Conservar estructura JSON exterior : Si se activa, incluye la estructura JSON externa a la Expresión de ruta JSON en la salida. Por defecto, sólo se incluyen los elementos del array en la Expresión de ruta JSON. Por ejemplo:
     {"topic": "device","events": [{"audit_id": "audit 1","ap_name": "ap 1",
    "device_type": "device type 1"},{"audit_id": "audit 2","ap_name": "ap 2",
    "device_type": "device type 2"}]}
    Esto se convertirá en múltiples eventos de la siguiente manera:
     {"topic": "device","events": [{"audit_id": "audit 1","ap_name": "ap 1",
    "device_type": "device type 1"}]}
     {"topic": "device","events": [{"audit_id": "audit 2","ap_name": "ap 2",
    "device_type": "device type 2"}]}
Utilizar como origen de registro de pasarela

Seleccione esta opción para que los eventos recopilados fluyan a través del motor de análisis de tráfico QRadar® y para que QRadar detecte automáticamente una o varias fuentes de registro.

Utilizar análisis predictivo

Si habilita este parámetro, un algoritmo extrae patrones de identificador de origen de registro de sucesos sin ejecutar la expresión regular para cada suceso, lo que aumenta la velocidad de análisis.

Sin embargo, en raras circunstancias, el algoritmo puede realizar predicciones incorrectas. Habilite el análisis predictivo sólo para los tipos de origen de registro que espera que reciban velocidades de sucesos altas y que requieran un análisis más rápido.

Cuando habilita el parámetro Utilizar como origen de registro de pasarela , puede habilitar el análisis predictivo.

Patrón de identificador de origen de registro

Cuando se selecciona la opción Utilizar como origen de registro de pasarela , utilice esta opción para definir un identificador de origen de registro personalizado para los sucesos que se procesan. Si el Patrón de identificador de origen de registro no está configurado, QRadar recibe sucesos como orígenes de registro genéricos desconocidos.

El campo Patrón de identificador de origen de registro acepta pares de clave-valor, como key= value, para definir el identificador de origen de registro personalizado para los sucesos que se están procesando y para que los orígenes de registro se descubran automáticamente, cuando sea aplicable. Clave es la serie de formato de identificador, que es el origen o valor de origen resultante. El valor es el patrón de expresión regular asociado que se utiliza para evaluar la carga útil actual. El valor (patrón de expresión regular) también da soporte a grupos de captura, que se pueden utilizar para personalizar más la clave (serie de formato de identificador).

Se pueden definir varios pares de clave-valor escribiendo cada patrón en una línea nueva. Cuando se utilizan varios patrones, se evalúan en orden hasta que se encuentra una coincidencia. Cuando se encuentra una coincidencia, se visualiza un identificador de origen de registro personalizado.

Los ejemplos siguientes muestran las varias funciones de par de clave-valor:
Patrones
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Sucesos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origen de registro personalizado resultante
VPC-ACCEPT-OK
Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El valor predeterminado es de 5000.

Habilitar opciones avanzadas de configuración del servidor Habilite este parámetro para configurar más opciones de servidor. Si no habilita este parámetro, se utilizarán los valores predeterminados.
Longitud máxima de carga útil (bytes) El tamaño máximo de carga útil de un único suceso en bytes. El suceso se divide cuando su tamaño de carga útil supera este valor.

El valor predeterminado es 8192 y no debe ser mayor que 32767.

Cuando habilita el parámetro Habilitar opciones avanzadas de configuración del servidor , se muestra este parámetro.

TLS Protocolos

Las versiones de « TLS » que se admiten en este protocolo. Envíe una solicitud utilizando la misma versión seleccionada para el servidor.

TLSv1.3 está soportado a partir de QRadar 7.5.0 UP5 en adelante.

Importante: TLSv1.0 y TLSv1.1 ya no están soportados a partir de QRadar 7.3.3 FP10, 7.4.3 FP3y 7.5.0 CR. Es posible que futuros releases no den soporte a TLSv1.0 y TLSv1.1.
Longitud máxima de solicitud de método POST (MB) El tamaño máximo de un cuerpo de solicitud de método POST en MB. Si el tamaño del cuerpo de una solicitud POST supera este valor, se devuelve un código de estado HTTP 413.

El valor predeterminado es 5 y no debe ser mayor que 10.

Cuando habilita el parámetro Habilitar opciones avanzadas de configuración del servidor , se muestra este parámetro.

Hilos del gestor de solicitudes posteriores El número de hilos de procesamiento asignados para gestionar las solicitudes de correo entrantes.

Si los hilos de procesamiento no pueden seguir el ritmo de los datos de entrada, se devuelve un HTTP 429.

Cuando habilita el parámetro Habilitar opciones avanzadas de configuración del servidor , se muestra este parámetro.