Opciones de configuración del protocolo de la API REST de IBM Security QRadar EDR

Para recibir eventos de IBM Security QRadar EDR, configure una fuente de registro para comunicarse con el protocolo IBM Security QRadar EDR REST API.

El protocolo de API REST de IBM Security QRadar EDR es un protocolo de salida activo que proporciona alertas sobre incidencias confirmadas de programas maliciosos que están comunicando o exfiltrando información de forma activa.

Importante: Para poder configurar un origen de registro para IBM Security QRadar EDR, debe obtener el App ID y la Clave secreta del portal web de IBM Security QRadar EDR .
  1. Inicie sesión en la consola de IBM Security QRadar EDR .
  2. En la pestaña Administración , seleccione Aplicaciones de APIy, a continuación, pulse Crear aplicación.
  3. En el campo Nombre de aplicación , escriba un nombre exclusivo para la aplicación. A continuación, pulse Crear.
  4. Copie y guarde los valores de App ID y Clave secreta . Debe tener estos valores para añadir un origen de registro para IBM Security QRadar EDR.

La tabla siguiente describe los parámetros específicos de protocolo para el protocolo de la API REST de IBM Security QRadar EDR :

Tabla 1. IBM Security QRadar EDR Parámetros de protocolo de API REST
Parámetro Descripción
Configuración de protocolo API REST deIBM Security QRadar EDR
Identificador de origen de registro

Escriba un nombre exclusivo para el origen de registro.

El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro de IBM Security QRadar EDR configurado, asegúrese de que asigna a cada uno un nombre exclusivo.

Dirección del servidor La dirección IP o el nombre de host del servidor de IBM Security QRadar EDR .
App ID El valor de App ID que ha copiado y guardado de la configuración de la aplicación IBM Security QRadar EDR .
Clave secreta El valor de Clave secreta que ha copiado y guardado de la configuración de la aplicación IBM Security QRadar EDR .
Utilizar proxy Si se accede a la API utilizando un proxy, seleccione este recuadro de selección.

Configure los campos IP o nombre de host de proxy, Puerto de proxy, Nombre de usuario de proxy y Contraseña de proxy. Si el proxy no requiere autenticación, puede dejar en blanco los campos Nombre de usuario de proxy y Contraseña de proxy.

Recurrencia Especifique la frecuencia con la que el registro recopila datos. El valor puede estar en Minutos (M), Horas (H) o Días (D). El valor predeterminado es 1 minuto.
Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El valor predeterminado es de 5000.

Habilitar opciones avanzadas

Seleccione este recuadro de selección para habilitar las siguientes opciones de configuración: Permitir no confiables, Sustituir flujo de trabajo, Flujo de trabajoy Parámetros de flujo de trabajo.

Estos parámetros sólo son visibles si selecciona este recuadro de selección.

Permitir no fiables Si habilita este parámetro, el protocolo puede aceptar certificados autofirmados y no de confianza que se encuentran en el directorio /opt/qradar/conf/trusted_certificates/ . Si inhabilita el parámetro, el explorador sólo confía en los certificados firmados por un firmante de confianza.

Los certificados deben estar en formato binario codificado en PEM o RED y guardarse como un archivo .crt o .cert .

Si modifica el flujo de trabajo para incluir un valor codificado para el parámetro Permitir certificados no de confianza , el flujo de trabajo altera temporalmente la selección en la interfaz de usuario. Si no incluye este parámetro en el flujo de trabajo, se utiliza la selección en la interfaz de usuario.

Sustituir flujo de trabajo Habilite esta opción para personalizar el flujo de trabajo. Cuando habilita esta opción, aparecen los parámetros Flujo de trabajo y Parámetros de flujo de trabajo .
Flujo de trabajo

El documento XML que define cómo la instancia de protocolo recopila sucesos de la API de destino.

Para obtener más información sobre el flujo de trabajo predeterminado, consulte IBM Security QRadar EDR Flujo de trabajo de protocolo de API REST.

Parámetros de flujo de trabajo

El documento XML que contiene los valores de parámetro utilizados directamente por el flujo de trabajo.

Para obtener más información sobre los parámetros de flujo de trabajo predeterminados, consulte IBM Security QRadar EDR Flujo de trabajo de protocolo de API REST.