Opciones de configuración del protocolo de la API REST de IBM Security Randori
Para recibir eventos de IBM Security Randori®, configure una fuente de registro que se comunique con el protocolo IBM Security Randori REST API.
El protocolo de API REST de IBM Security Randori es un protocolo de salida activo que proporciona alertas sobre cambios en una superficie de ataque de organizaciones. Por ejemplo, nuevos destinos que se descubren.
Para obtener más información sobre cómo obtener este valor, consulte Cómo añadir una señal de API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html).
La tabla siguiente describe los parámetros específicos de protocolo para el protocolo de la API REST de IBM Security Randori :
| Parámetro | Descripción |
|---|---|
| Configuración de protocolo | API REST deIBM Security Randori |
| Identificador de origen de registro | Escriba un nombre exclusivo para el origen de registro. El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro de IBM Security Randori configurado, asegúrese de que asigna a cada uno un nombre exclusivo. |
| Instancia | El valor de Instancia es la URL que se utiliza para acceder a Randori, como por ejemploapp2.randori.io. La estructura del valor de Instancia es: app[#].randori.io donde [#] es un número que puede ser necesario para acceder a la instancia de Randori . |
| Clave de API | La clave de API que se utiliza para acceder a la API REST de IBM Security Randori . Para obtener más información sobre cómo obtener este valor, consulte Cómo añadir una señal de API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html). |
| Puntuación de prioridad mínima | Filtra nuevos destinos utilizando la puntuación de prioridad que seleccione.
|
| Tentación mínima | Filtra los destinos existentes que tienen un valor de tentación modificado. Este filtro se basa en el valor de tentación que seleccione.
|
| Utilizar proxy | Si se accede a la API utilizando un proxy, seleccione este recuadro de selección. Configure los campos IP o nombre de host de proxy, Puerto de proxy, Nombre de usuario de proxy y Contraseña de proxy. Si el proxy no requiere autenticación, puede dejar en blanco los campos Nombre de usuario de proxy y Contraseña de proxy. |
| Recurrencia | Especifique la frecuencia con la que el registro recopila datos. El valor puede estar en Minutos (M), Horas (H) o Días (D). El valor predeterminado es 1 minuto. |
| Regulador de EPS | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El valor predeterminado es de 5000. |
| Habilitar opciones avanzadas | Seleccione este recuadro de selección para habilitar las siguientes opciones de configuración: Permitir flujos de trabajo no fiables y Alterar temporalmente flujo de trabajo. Estos parámetros sólo son visibles si selecciona este recuadro de selección. |
| Días iniciales de datos históricos | Especifique el número de días antes de la fecha actual para recopilar datos históricos. Cuando configura un nuevo origen de registro, IBM QRadar generaNew Targetsucesos para destinos existentes que tienen una fecha de primera vista dentro del número de días que especifique. Este valor sólo se utiliza antes de que el origen de registro se ejecute por primera vez. |
| Permitir no fiables | Si habilita este parámetro, el protocolo puede aceptar certificados autofirmados y no de confianza que se encuentran en el directorio /opt/qradar/conf/trusted_certificates/ . Si inhabilita el parámetro, el explorador sólo confía en los certificados firmados por un firmante de confianza. Los certificados deben estar en formato binario codificado en PEM o RED y guardarse como un archivo .crt o .cert . Si modifica el flujo de trabajo para incluir un valor codificado para el parámetro Permitir certificados no de confianza , el flujo de trabajo altera temporalmente la selección en la interfaz de usuario. Si no incluye este parámetro en el flujo de trabajo, se utiliza la selección en la interfaz de usuario. |
| Sustituir flujo de trabajo | Habilite esta opción para personalizar el flujo de trabajo. Cuando habilita esta opción, aparecen los parámetros Flujo de trabajo y Parámetros de flujo de trabajo . |
| Flujo de trabajo | Documento XML que define cómo la instancia de protocolo recopila sucesos de la API de destino. Para obtener más información sobre el flujo de trabajo predeterminado, consulte IBM Security Randori REST API protocol workflow. |
| Parámetros de flujo de trabajo | El documento XML que contiene los valores de parámetro utilizados directamente por el flujo de trabajo. Para obtener más información sobre los parámetros de flujo de trabajo predeterminados, consulte IBM Security Randori. |