IBM® QRadar® Threat Intelligence no se puede conectar con el servidor de canal de información TAXII. Puede probar la disponibilidad de conexión ejecutando un mandato curl dentro del contenedor Docker y simulando
la solicitud.
Procedimiento
- Utilice SSH para iniciar sesión en la consola de QRadar como usuario root y ejecute el mandato siguiente para determinar el contenedor docker de la aplicación QRadar Threat Intelligence :
/opt/qradar/support/qappmanager
- Utilice SSH para iniciar la sesión como usuario root en el host gestionado donde está instalada la aplicación QRadar Threat Intelligence y, a continuación, ejecute el mandato siguiente para iniciar la sesión en el contenedor Docker:
# /opt/qradar/support/recon connect <app-id>
Nota: El host gestionado puede ser un host de aplicación o una consola de QRadar .
- Para obtener el nombre de usuario y la contraseña codificados, especifique la clave de API y la contraseña en el mandato base64 en QRadar. En la herramienta base64 de línea de mandatos, especifique la clave y la contraseña de la API con el formato siguiente:
echo -n '<API_Key>:<password>' | base64 -w 0
- En el mandato siguiente, sustituya {base64Encoded string} por su nombre de usuario y contraseña codificados y, a continuación, ejecute el mandato.
curl -k -v -X POST \
-L https://api.xforce.ibmcloud.com/taxii \
-H 'accept: application/xml' \
-H 'authorization: Basic {base64Encoded string} ' \
-H 'content-type: application/xml' \
-H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
-H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
-d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1"
xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1
http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'
En el ejemplo, el canal de información XFE se utiliza en el mandato, pero puede sustituirlo según sea necesario. El distintivo
-k indica a
QRadar que ignore el certificado de servidor.
Si el
mandato falla, no tendrá una conexión directa con el servidor TAXII. Vaya al paso 3 e intente utilizar un servidor proxy que sea accesible desde el contenedor de Docker que tiene acceso al servidor TAXII.
- Opcional: En el mandato siguiente, utilice el nombre de usuario y la contraseña en la variable http (s): // username:password@ip:port/ y, a continuación, ejecute el mandato.
curl -k -v -X POST \
-x " http://username:password@proxyip:proxyport " \
-L https://api.xforce.ibmcloud.com/taxii \
-H 'accept: application/xml' \
-H 'authorization: Basic {base64Encoded string}' \
-H 'content-type: application/xml' \
-H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
-H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
-d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1"
xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1
http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'
Resultados
Si ninguno de estos mandatos funciona, póngase en contacto con el administrador de red para investigar posibles problemas con
la configuración del cortafuegos o de la red en su entorno.Si ya hay un proxy configurado para la aplicación, intente volver a especificar la contraseña.