Opciones de configuración del protocolo de la API REST de IBM Security Randori

Para recibir eventos de IBM Security Randori®, configure una fuente de registro que se comunique con el protocolo IBM Security Randori REST API.

El protocolo de API REST de IBM Security Randori es un protocolo de salida activo que proporciona alertas sobre cambios en una superficie de ataque de organizaciones. Por ejemplo, nuevos destinos que se descubren.

Importante: Para poder configurar un origen de registro para Randori, debe obtener la clave de API del portal web de Randori .

Para obtener más información sobre cómo obtener este valor, consulte Cómo añadir una señal de API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html).

La tabla siguiente describe los parámetros específicos de protocolo para el protocolo de la API REST de IBM Security Randori :

Tabla 1. IBM Security Randori Parámetros de protocolo de API REST
Parámetro Descripción
Configuración de protocolo API REST deIBM Security Randori
Identificador de origen de registro

Escriba un nombre exclusivo para el origen de registro.

El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro de IBM Security Randori configurado, asegúrese de que asigna a cada uno un nombre exclusivo.

Instancia

El valor de Instancia es la URL que se utiliza para acceder a Randori, como por ejemploapp2.randori.io. La estructura del valor de Instancia es:

app[#].randori.io

donde [#] es un número que puede ser necesario para acceder a la instancia de Randori .

Clave de API La clave de API que se utiliza para acceder a la API REST de IBM Security Randori .

Para obtener más información sobre cómo obtener este valor, consulte Cómo añadir una señal de API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html).

Puntuación de prioridad mínima Filtra nuevos destinos utilizando la puntuación de prioridad que seleccione.
  • Bajo -Todos los destinos nuevos
  • Medio -Nuevos destinos con una prioridad mayor que 20
  • Alto -Nuevos destinos con una prioridad de 30 o superior
Tentación mínima Filtra los destinos existentes que tienen un valor de tentación modificado. Este filtro se basa en el valor de tentación que seleccione.
  • Bajo -Todos los destinos con un valor de tentación modificado
  • Medio -Destinos con un valor de tentación mayor que 14
  • Alto -Destinos con un valor de tentación mayor que 29
  • Crítico -Destinos con un valor de tentación mayor que 39
Utilizar proxy Si se accede a la API utilizando un proxy, seleccione este recuadro de selección.

Configure los campos IP o nombre de host de proxy, Puerto de proxy, Nombre de usuario de proxy y Contraseña de proxy. Si el proxy no requiere autenticación, puede dejar en blanco los campos Nombre de usuario de proxy y Contraseña de proxy.

Recurrencia Especifique la frecuencia con la que el registro recopila datos. El valor puede estar en Minutos (M), Horas (H) o Días (D). El valor predeterminado es 1 minuto.
Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El valor predeterminado es de 5000.

Habilitar opciones avanzadas

Seleccione este recuadro de selección para habilitar las siguientes opciones de configuración: Permitir flujos de trabajo no fiables y Alterar temporalmente flujo de trabajo.

Estos parámetros sólo son visibles si selecciona este recuadro de selección.

Días iniciales de datos históricos Especifique el número de días antes de la fecha actual para recopilar datos históricos. Cuando configura un nuevo origen de registro, IBM QRadar generaNew Targetsucesos para destinos existentes que tienen una fecha de primera vista dentro del número de días que especifique. Este valor sólo se utiliza antes de que el origen de registro se ejecute por primera vez.
Permitir no fiables Si habilita este parámetro, el protocolo puede aceptar certificados autofirmados y no de confianza que se encuentran en el directorio /opt/qradar/conf/trusted_certificates/ . Si inhabilita el parámetro, el explorador sólo confía en los certificados firmados por un firmante de confianza.

Los certificados deben estar en formato binario codificado en PEM o RED y guardarse como un archivo .crt o .cert .

Si modifica el flujo de trabajo para incluir un valor codificado para el parámetro Permitir certificados no de confianza , el flujo de trabajo altera temporalmente la selección en la interfaz de usuario. Si no incluye este parámetro en el flujo de trabajo, se utiliza la selección en la interfaz de usuario.

Sustituir flujo de trabajo Habilite esta opción para personalizar el flujo de trabajo. Cuando habilita esta opción, aparecen los parámetros Flujo de trabajo y Parámetros de flujo de trabajo .
Flujo de trabajo

Documento XML que define cómo la instancia de protocolo recopila sucesos de la API de destino.

Para obtener más información sobre el flujo de trabajo predeterminado, consulte IBM Security Randori REST API protocol workflow.

Parámetros de flujo de trabajo

El documento XML que contiene los valores de parámetro utilizados directamente por el flujo de trabajo.

Para obtener más información sobre los parámetros de flujo de trabajo predeterminados, consulte IBM Security Randori.