Resolución de problemas de la API de alerta de detección de amenazas de SAP Enterprise

El DSM de SAP Enterprise Threat Detection se basa en los nombres de patrón predeterminados de alertas para identificar los sucesos. La modificación de los patrones predeterminados puede dar como resultado sucesos que aparecen como "Desconocido".

Procedimiento

  1. Verifique que las credenciales de inicio de sesión del servidor SAP Enterprise Threat Detection sean válidas siguiendo estos pasos:
    1. En un navegador web, especifique la dirección IP o el nombre de dominio del servidor SAP Enterprise Threat Detection. Por ejemplo, http://192.0.2.1:8003.
    2. Escriba el nombre de usuario y la contraseña.
  2. Consulte el servidor SAP Enterprise Threat Detection para verificar que QRadar puede recibir sucesos. Utilice el ejemplo siguiente como punto de partida para crear la consulta:
    <Server_URL>/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%20<Date>T15:00:00.00Z&$format=LEEF&$batchSize=10

    En el ejemplo, sustituya los parámetros siguientes por sus propios valores:

    < URL_servidor>
    La dirección del servidor SAP Enterprise Threat Detection al que está intentando acceder.
    < Fecha>
    La fecha del día actual en el formato AAAA-MM-DD. Elija una fecha en la que sepa que los eventos llegaron; por ejemplo, 2017-10-15.
    La consulta resultante podría ser similar a este ejemplo:
    http://192.0.2.1:8003/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%202017-10-15T15:00:00.00Z&$format=LEEF&$batchSize=10
    Si existe un problema con la consulta, es poco probable que QRadar se pueda conectar correctamente con SAP Enterprise Threat Detection.
  3. Compruebe que el puerto del servidor no esté bloqueado por un cortafuegos.
    Nota: Si el puerto está bloqueado, póngase en contacto con el administrador de seguridad o de red para abrir el puerto.