Création d'un flux d'événements Cisco AMP
L'API Cisco AMP for Endpoints renvoie les données d'identification AMQP (Advanced Message Queuing Protocol) dans plusieurs réponses de requête API Cisco AMP for Endpoints.
Procédure
- Téléchargez l'outil de ligne de commande curl à partir du site Web de téléchargement curl (https://curl.haxx.se/download.html).Vous pouvez exécuter la commande curl sur votre serveur Cisco ou sur QRadar Console.
- Pour créer un flux d'événements Cisco AMP, entrez l'un des exemples de commande suivants. Vous avez besoin des valeurs de paramètre lorsque vous configurez une source de journal dans IBM
QRadar.Cette commande peut s'exécuter sur n'importe quel périphérique. Elle n'a pas besoin d'être exécutée sur le collecteur d'événements.Important: En raison de problèmes de formatage, collez les requêtes dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemple 1 : appel de l'API par défaut pour obtenir tous les ID d'événement et tous les GUID de groupe dans un flux d'événements unique.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>"}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'Exemple 2 : appel de l'API avec plusieurs ID d'événement et GUID de groupe définis.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519105, 1090519102,553648199,1090519112], \"group_guid":["0a00a0aa-0000-000a-a000-0a0aa0a0aaa0","aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'Exemple 3 : appel d'API avec un ID d'événement unique et un GUID de groupe.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519112], \"group_guid":["aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'Lorsque vous avez entré la requête, les valeurs suivantes doivent être configurées :- <STREAMNAME> est un nom de votre choix pour le flux d'événements.
- <group_guid> est le GUID du groupe que vous souhaitez utiliser pour établir un lien vers le flux d'événements <0a00a0aa-0000-000a-a000-0a0aa0a0aaa0>. Vous pouvez consulter votre API Cisco AMP pour rechercher une valeur GUID de groupe, ou vous pouvez laisser cette valeur vide.
- <CLIENTID:APIKEY> est l'ID client et la clé d'API que vous avez créés.
Si vous êtes dans la région Asie Pacifique Japon et Chine (APJC), remplacez
'https://api.amp.cisco.com/v1/event_streams'par'https://api.apjc.amp.cisco.com/v1/event_streams'.Si vous êtes dans la région européenne, remplacez
'https://api.amp.cisco.com/v1/event_streams'par'https://api.eu.amp.cisco.com/v1/event_streams'.Exemple de réponse de requête :
{ "version":"v1.2.0", "metadata":{ "links":{ "self":"https://api.amp.cisco.com/v1/event_streams" } }, "data":{ "id":2216, "name":"STREAMNAME", "group_guids":[ "0a00a8aa-0000-000a-a000-0a0aa0a0aaa0" ], "event_types":[ 553648130, 554696714 ], "amqp_credentials":{ "user_name":"1116-aa00a0000000000000a0", "queue_name":"event_stream_1116", "password":"0a0aa00a0a0aa000000a0000aa0000aa0a00000a", "host":"export-streaming.amp.cisco.com", "port":"443", "proto":"https" } } }Chaque source de journal peut accepter un flux unique quel que soit le nombre de types d'événement ou group_guids demandés dans le flux. Si l'API Cisco AMP accepte la demande et renvoie les informations de connexion de flux, vous pouvez vous connecter à ces informations.
Pour plus d'informations, voir la documentation Cisco (https://api-docs.amp.cisco.com/api_actions/details?api_action=POST+%2Fv1%2Fevent_streams&api_host=api.amp.cisco.com&api_resource=EventStream&api_version=v1).