Opciones de configuración del protocolo HTTP Receiver
Para recopilar eventos de dispositivos que reenvían solicitudes HTTP o HTTPS, configure un origen de registro para que utilice el protocolo HTTP Receiver.
El protocolo HTTP Receiver es un protocolo pasivo de entrada. El receptor HTTP actúa como un servidor HTTP en el puerto de escucha configurado y convierte en eventos el cuerpo de las peticiones POST recibidas. Admite tanto solicitudes HTTPS como HTTP.
| Parámetro | Descripción |
|---|---|
| Configuración de protocolo | En la lista, seleccione Receptor HTTP. |
| Identificador de origen de registro | Escriba un nombre exclusivo para el origen de registro. El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Asegúrese de que asigna a cada origen de registro un nombre exclusivo. |
| Puerto de escucha | El puerto utilizado por IBM QRadar para aceptar eventos entrantes HTTP Receiver. El puerto predeterminado es 12469. Importante: No utilice el puerto 514. El puerto 514 lo utiliza el escucha de Syslog estándar.
|
| Tipo de comunicación | El tipo de servidor HTTP que crea el protocolo.
|
| Certificado del servidor | Elija una de las siguientes opciones de certificado de servidor.
|
| PKCS12 Vía de acceso de certificado de servidor | La vía de acceso absoluta a un archivo PKCS12 que contiene una clave privada y una cadena de certificados. Si selecciona PKCS12 Cadena de certificados y contraseña como opción de certificado de servidor, se muestra este parámetro. |
| PKCS12 Contraseña | La contraseña del archivo PKCS12 . Si selecciona PKCS12 Cadena de certificados y contraseña como opción de certificado de servidor, se muestra este parámetro. |
| PKCS12 Alias de certificado | El alias de la entrada de certificado en el archivo PKCS12 que se va a utilizar. Si hay más de una entrada en el archivo PKCS12 , debe proporcionar un alias para especificar qué entrada de certificado se debe utilizar. Cuando haya más de una entrada de certificado, deje este campo en blanco para utilizar la única entrada de certificado. Si selecciona PKCS12 Cadena de certificados y contraseña como opción de certificado de servidor, se muestra este parámetro. |
| Utilizar encabezado de token de autenticación HTTP | Activa la autenticación de encabezado HTTP. Cuando está activada, los clientes que intentan comunicarse con el HTTP Server deben proporcionar un token de acceso válido a través de un encabezado de solicitud. |
| Nombre de cabecera de señal de autenticación | La cabecera de autenticación HTTP se añade a las cabeceras de solicitud HTTP y contiene información sobre la cabecera de autenticación en uso y las credenciales asociadas. Cabecera de autenticación: indica el tipo de autenticación en uso. Las cabeceras de autenticación comunes incluyen Basic, Digest y Bearer. |
| Valor de señal de autenticación | El valor de señal incluido en la cabecera depende del esquema de autenticación que se esté utilizando. Por ejemplo, en el caso de la autenticación básica, el valor de señal consta de un nombre de usuario y una contraseña codificados en formato Base64 . |
| Almacén de certificados de autenticación mutua de TLS | Si selecciona el tipo de comunicación HTTPS con TLS mutuo ( mTLS ), seleccione uno de estos tipos de almacén de confianza.
|
| Vía de acceso de archivo de almacén de confianza personalizado | La vía de acceso absoluta a un almacén de confianza personalizado. Debe copiar el almacén de confianza personalizado en QRadar Console o Event Collector para el origen de registro. |
| Contraseña de almacén de confianza personalizado | La contraseña del almacén de confianza personalizado. |
| Habilitar verificación de emisor | Verifique que el certificado de cliente ha sido emitido por un certificado específico o una clave pública. Un caso de uso común es verificar que se ha utilizado una CA intermedia específica para emitir el certificado de cliente. |
| Certificado de emisor o clave pública | El certificado o la clave pública del emisor raíz o intermedio en formato « PEM ». Especifique el certificado, incluido este texto: -----BEGIN CERTIFICATE----- -----END CERTIFICATE----- O especifique la clave pública, incluido este texto: -----BEGIN PUBLIC KEY----- -----END PUBLIC KEY----- Si ha habilitado el parámetro Habilitar verificación de emisor , se visualiza este parámetro. |
| Utilizar lista de permitidos CN | Especifique listas o patrones de nombres comunes que los certificados de cliente deben coincidir después de que se establezca la confianza. Especifique texto sin formato o una expresión regular. Defina varias entradas especificando cada entrada en una línea nueva. La lista siguiente muestra ejemplos de los tipos de entradas de nombre común que se van a utilizar en la Lista de permitidos CN.
De forma predeterminada, este parámetro está inhabilitado. |
| Comprobar revocación de certificado | Comprueba el estado de revocación de certificados en la lista de revocación de certificados de cliente. Para configurar esta opción, debe disponer de conectividad de red a la URL especificada por el campo Puntos de distribución CRL del certificado de cliente en la extensión X509v3, y la URL sólo debe admitir el formato de lista de revocación de certificados (CRL). OSCP no está soportado. |
| Vía de acceso de certificado de cliente (en desuso) | Establezca la vía de acceso absoluta al certificado de cliente. Debe copiar el certificado de cliente en QRadar Console o Event Collector para el origen de registro. Si selecciona HTTPS con TLS mutuo ( mTLS ) como tipo de comunicación y selecciona Certificado de cliente en disco (obsoleto) como almacén de confianza de autenticación TLS mutuo, se mostrará este parámetro. |
| Método de análisis de eventos |
|
| Utilizar como origen de registro de pasarela | Seleccione esta opción para que los eventos recopilados fluyan a través del motor de análisis de tráfico QRadar® y para que QRadar detecte automáticamente una o varias fuentes de registro. |
| Utilizar análisis predictivo | Si habilita este parámetro, un algoritmo extrae patrones de identificador de origen de registro de sucesos sin ejecutar la expresión regular para cada suceso, lo que aumenta la velocidad de análisis. Sin embargo, en raras circunstancias, el algoritmo puede realizar predicciones incorrectas. Habilite el análisis predictivo sólo para los tipos de origen de registro que espera que reciban velocidades de sucesos altas y que requieran un análisis más rápido. Cuando habilita el parámetro Utilizar como origen de registro de pasarela , puede habilitar el análisis predictivo. |
| Patrón de identificador de origen de registro | Cuando se selecciona la opción Utilizar como origen de registro de pasarela , utilice esta opción para definir un identificador de origen de registro personalizado para los sucesos que se procesan. Si el Patrón de identificador de origen de registro no está configurado, QRadar recibe sucesos como orígenes de registro genéricos desconocidos. El campo Patrón de identificador de origen de registro acepta pares de clave-valor, como key= value, para definir el identificador de origen de registro personalizado para los sucesos que se están procesando y para que los orígenes de registro se descubran automáticamente, cuando sea aplicable. Clave es la serie de formato de identificador, que es el origen o valor de origen resultante. El valor es el patrón de expresión regular asociado que se utiliza para evaluar la carga útil actual. El valor (patrón de expresión regular) también da soporte a grupos de captura, que se pueden utilizar para personalizar más la clave (serie de formato de identificador). Se pueden definir varios pares de clave-valor escribiendo cada patrón en una línea nueva. Cuando se utilizan varios patrones, se evalúan en orden hasta que se encuentra una coincidencia. Cuando se encuentra una coincidencia, se visualiza un identificador de origen de registro personalizado. Los ejemplos siguientes muestran las varias funciones de par de clave-valor:
|
| Regulador de EPS | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El valor predeterminado es de 5000. |
| Habilitar opciones avanzadas de configuración del servidor | Habilite este parámetro para configurar más opciones de servidor. Si no habilita este parámetro, se utilizarán los valores predeterminados. |
| Longitud máxima de carga útil (bytes) | El tamaño máximo de carga útil de un único suceso en bytes. El suceso se divide cuando su tamaño de carga útil supera este valor. El valor predeterminado es 8192 y no debe ser mayor que 32767. Cuando habilita el parámetro Habilitar opciones avanzadas de configuración del servidor , se muestra este parámetro. |
| TLS Protocolos | Las versiones de « TLS » que se admiten en este protocolo. Envíe una solicitud utilizando la misma versión seleccionada para el servidor. TLSv1.3 está soportado a partir de QRadar 7.5.0 UP5 en adelante. Importante: TLSv1.0 y TLSv1.1 ya no están soportados a partir de QRadar 7.3.3 FP10, 7.4.3 FP3y 7.5.0 CR. Es posible que futuros releases no den soporte a TLSv1.0 y TLSv1.1.
|
| Longitud máxima de solicitud de método POST (MB) | El tamaño máximo de un cuerpo de solicitud de método POST en MB. Si el tamaño del cuerpo de una solicitud POST supera este valor, se devuelve un código de estado HTTP 413. El valor predeterminado es 5 y no debe ser mayor que 10. Cuando habilita el parámetro Habilitar opciones avanzadas de configuración del servidor , se muestra este parámetro. |
| Hilos del gestor de solicitudes posteriores | El número de hilos de procesamiento asignados para gestionar las solicitudes de correo entrantes. Si los hilos de procesamiento no pueden seguir el ritmo de los datos de entrada, se devuelve un HTTP 429. Cuando habilita el parámetro Habilitar opciones avanzadas de configuración del servidor , se muestra este parámetro. |