Paramètres de la source du journal de l'API SAP Enterprise Threat Detection Alert pour SAP Enterprise Threat Detection
Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal SAP Enterprise Threat Detection à QRadar Console à l'aide du protocole d'API SAP Enterprise Threat Detection Alert.
Lorsque vous utilisez le protocole d'API SAP Enterprise Threat Detection Alert, vous devez utiliser des paramètres spécifiques.
| Paramètre | Valeur |
|---|---|
| Log Source type | SAP Enterprise Threat Detection |
| Protocol Configuration | SAP Enterprise Threat Detection Alert API |
| Log Source Identifier | Un identificateur unique pour la source de journal. L'identificateur de la source de journal peut être n'importe quelle valeur valide, notamment la même valeur que le nom de la source de journal, et n'a pas besoin de faire référence à un serveur spécifique. Si vous avez configuré plusieurs sources de journal d'API SAP Enterprise Threat Detection Alert, vous pouvez identifier la première source de journal comme SAPETD-1, la deuxième comme SAPETD-2 et la troisième comme SAPETD-3. |
| Server URL | Indiquez l'URL utilisée pour accéder à l'API SAP Enterprise Threat Detection Alert, y compris le port. Par exemple, “http://192.0.2.1:8003” or “https://192.0.2.1:9443”.s |
| Username/Password | Entrez le nom d'utilisateur et le mot de passe requis pour accéder au serveur SAP ETD, puis vérifiez que vous avez correctement entré le mot de passe. Le mot de passe de confirmation doit être identique au mot de passe que vous avez entré pour le paramètre mot de passe. Important: SAP Enterprise Threat Detection a une limite de tentatives de connexion de trois tentatives. Si votre compte est verrouillé en raison de plusieurs tentatives de connexion, vous ne pouvez pas connecter QRadar au serveur SAP Enterprise Threat Detection Server tant que le compte n'est pas déverrouillé. Contactez le support SAP pour obtenir de l'aide.
|
| Use Pattern Filter | Sélectionnez cette option pour limiter la requête à un filtre de modèle spécifique. Laissez la zone vide pour rechercher tous les événements. |
| Pattern Filter ID | ID du filtre de modèle utilisé pour filtrer la requête. La zone accepte un identificateur unique universel qui est généré lorsqu'un filtre de modèle est créé. L'ID filtre est l'identificateur unique universel mentionné dans la table des paramètres de protocole pour le paramètre ID filtre de modèle. |
| Use Proxy | Si QRadar accède à l'API SAP Enterprise Threat Detection Alert à l'aide d'un proxy, activez Utiliser le proxy. Si le proxy requiert une authentification, configurez les zones Proxy Hostname or IP, Port du proxy, Nom d'utilisateur du proxy et Proxy. Si le proxy ne requiert pas d'authentification, configurez les zones Proxy Hostname or IP et Port du proxy. |
| Automatically Acquire Server Certificates | Si vous sélectionnez Oui dans la liste, QRadar télécharge automatiquement le certificat et commence à faire confiance au serveur cible. Si Non est sélectionné, QRadar ne tente pas d'extraire des certificats de serveur. Remarque : si le serveur SAP Enterprise Threat Detection est configuré pour HTTPS, un certificat valide est requis. Définissez cette valeur sur Oui ou extrayez manuellement un certificat pour la source de journal.
|
| Recurrence | Intervalle de temps entre les requêtes de source de journal et l'API SAP Enterprise Threat Detection Alert pour les nouveaux événements. L'intervalle de temps peut être en heures (H), en minutes (M) ou en jours (D). La valeur par défaut est de 5 minutes (5M). |
| Throttle | Nombre maximal d'événements par seconde. La valeur par défaut est 5000. |