Options de configuration du protocole de l'API REST IBM Security QRadar EDR

Pour recevoir des événements de IBM Security QRadar EDR, configurez une source de journal pour communiquer avec le protocole IBM Security QRadar EDR REST API.

Le protocole d'API REST IBM Security QRadar EDR est un protocole sortant actif qui fournit des alertes sur les incidents confirmés de logiciels malveillants communiquant activement ou exfiltrant des informations.

Important: avant de pouvoir configurer une source de journal pour IBM Security QRadar EDR, vous devez obtenir votre App ID et votre clé secrète à partir du portail Web IBM Security QRadar EDR .
  1. Connectez-vous à votre console IBM Security QRadar EDR .
  2. Dans l'onglet Administration , sélectionnez Applications d'API, puis cliquez sur Créer une application.
  3. Dans la zone Nom de l'application , entrez un nom unique pour l'application. Cliquez ensuite sur Créer.
  4. Copiez et sauvegardez les valeurs App ID et Secret Key . Vous devez disposer de ces valeurs pour ajouter une source de journal pour IBM Security QRadar EDR.

Le tableau suivant décrit les paramètres spécifiques au protocole de l'API REST IBM Security QRadar EDR :

Tableau 1. IBM Security QRadar EDR Paramètres de protocole d'API REST
Paramètre Descriptif
Configuration du protocole API RESTIBM Security QRadar EDR
Identificateur de source de journal

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si plusieurs sources de journal IBM Security QRadar EDR sont configurées, veillez à leur attribuer un nom unique.

Adresse du serveur Adresse IP ou nom d'hôte du serveur IBM Security QRadar EDR .
App ID Valeur App ID que vous avez copiée et sauvegardée à partir de la configuration d'application IBM Security QRadar EDR .
Clé secrète La valeur Secret Key que vous avez copiée et sauvegardée à partir de la configuration d'application IBM Security QRadar EDR .
Utiliser le proxy Si l'API est accessible à l'aide d'un proxy, cochez cette case.

Configurez les zones Proxy IP or Hostname, Proxy Port, Proxy Username et Proxy Password. Si le proxy ne requiert pas d'authentification, vous pouvez laisser les zones Proxy Username et Proxy Password à vide.

Récurrence Indiquez la fréquence de collecte des données dans le journal. La valeur peut être en minutes (M), en heures (H) ou en jours (D). La valeur par défaut est de 1 minute.
Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Activer les options avancées

Cochez cette case pour activer les options de configuration suivantes: Autoriser les éléments non fiables, Remplacer le flux de travaux, Flux de travauxet Paramètres de flux de travaux.

Ces paramètres ne sont visibles que si vous cochez cette case.

Autoriser les certificats non sécurisés Si vous activez ce paramètre, le protocole peut accepter des certificats auto-signés et non sécurisés qui se trouvent dans le répertoire /opt/qradar/conf/trusted_certificates/. Si vous désactivez le paramètre, le scanner ne fait confiance qu'aux certificats signés par un signataire sécurisé.

Les certificats doivent être au format PEM ou RED et sauvegardés en tant que fichier .crt ou .cert.

Si vous modifiez le flux de travaux pour inclure une valeur codée en dur pour le paramètre Autoriser les certificats non approuvés , le flux de travaux remplace votre sélection dans l'interface utilisateur. Si vous n'incluez pas ce paramètre dans votre flux de travaux, votre sélection dans l'interface utilisateur est utilisée.

Flux de travaux de substitution Activez cette option pour personnaliser le flux de travaux. Lorsque vous activez cette option, les paramètres Flux de travaux et Paramètres du flux de travaux apparaissent.
Flux de travaux

Le document XML qui définit comment l'instance de protocole collecte des événements à partir de l'API cible.

Pour plus d'informations sur le flux de travaux par défaut, voir Flux de travaux du protocole d'API RESTIBM Security QRadar EDR.

Paramètres de flux de travaux

Le document XML qui contient les valeurs de paramètre utilisées directement par le flux de travaux.

Pour plus d'informations sur les paramètres de flux de travaux par défaut, voir Flux de travaux du protocole d'API RESTIBM Security QRadar EDR.