Configuration du flux d'événements Cisco AMP

Configurez une source de journal dans QRadar pour gérer un flux d'événements spécifique dans lequel vous souhaitez que QRadar collecte des événements.

Pour vous connecter à un flux d'événements Cisco AMP spécifique, vous devez également avoir accès aux données d'identification AMQP (Advanced Message Queuing Protocol) fournies par l'API Cisco AMP for Endpoints.

L'API Cisco AMP for Endpoints est utilisée pour gérer les flux d'événements. Pour plus d'informations sur les requêtes prises en charge pour gérer l'API Cisco AMP for Enpoint, voir Cisco AMP for Endpoints API.
Important: Si un problème se produit lorsque vous utilisez l'API Cisco AMP for Endpoints, contactez votre administrateur Cisco pour obtenir de l'aide. Pour les informations de contact Cisco, voir Cisco Support.
Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir de l'API Cisco AMP for Endpoints à l'aide du protocole RabbitMQ :
Tableau 1. Paramètres de la source du journal du protocole RabbitMQ
Paramètre Descriptif
Type de source de journal Cisco AMP
Configuration du protocole RabbitMQ
Identificateur de source de journal

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L'identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si plusieurs sources de journal Cisco AMP sont configurées, vous pouvez identifier la première source de journal en tant que CiscoAMP1, la deuxième source de journal en tant que CiscoAMP2, etc.

Format d'événement Vous devez sélectionner AMP Cisco.
IP ou nom d'hôte Adresse IP ou nom d'hôte utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez l'adresse IP ou le nom d'hôte dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP.
Port

Port utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez le numéro de port dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP.

File d'attente Nom de la file d'attente utilisée pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez la valeur du nom de file d'attente dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP.
Nom d'utilisateur Nom d'utilisateur utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez la valeur du nom d'utilisateur dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP.
Mot de passe Mot de passe utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez la valeur du mot de passe dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP .
Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Autoriser les certificats non sécurisés

Activez cette option lorsque le noeud final utilise un certificat qui ne peut pas être vérifié via la chaîne de certificats. Il peut s'agir d'un certificat autosigné ou d'un certificat d'une autorité de certification privée que vous ne souhaitez pas importer dans votre accréditation d'autorité de certification.

Cette option ne doit pas être utilisée pour les noeuds finaux avec un certificat émis par une autorité de certification publique (produitsSaaS , infrastructure de cloud public, etc.)

Le certificat doit être téléchargé au format binaire codé en PEM ou DER, puis placé dans le répertoire /opt/qradar/conf/trusted_certificates/ avec une extension de fichier .cert ou .crt.