IBM® QRadar® Threat Intelligence ne peut pas se connecter au serveur de flux TAXII. Vous pouvez tester la disponibilité de la connexion en exécutant une commande curl dans
le conteneur Docker et en simulant la demande.
Procédure
- Utilisez SSH pour vous connecter à votre console QRadar en tant que superutilisateur et exécutez la commande suivante pour déterminer le conteneur Docker de l'application QRadar Threat Intelligence :
/opt/qradar/support/qappmanager
- Utilisez SSH pour vous connecter en tant que superutilisateur à l'hôte géré sur lequel l'application QRadar Threat Intelligence est installée, puis exécutez la commande suivante pour vous connecter au conteneur Docker:
# /opt/qradar/support/recon connect <app-id>
Remarque: L'hôte géré peut être un hôte d'application ou une console QRadar .
- Pour obtenir votre nom d'utilisateur et votre mot de passe codés, entrez votre clé d'API et votre mot de passe dans la commande base64 dans QRadar. A partir de l'outil base64 de la ligne de commande, entrez votre clé d'API et votre mot de passe au format suivant :
echo -n '<API_Key>:<password>' | base64 -w 0
- Dans la commande suivante, remplacez {base64Encoded string} par votre nom d'utilisateur et votre mot de passe codés, puis exécutez la commande.
curl -k -v -X POST \
-L https://api.xforce.ibmcloud.com/taxii \
-H 'accept: application/xml' \
-H 'authorization: Basic {base64Encoded string} ' \
-H 'content-type: application/xml' \
-H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
-H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
-d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1"
xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1
http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'
Dans l'exemple, le flux XFE est utilisé dans la commande mais vous pouvez le remplacer si nécessaire. L'indicateur
-k indique à
QRadar d'ignorer le certificat serveur.
Si la commande échoue, il est possible que vous ne disposiez pas d'une connexion directe
au serveur TAXII. Passez à l'étape 3 et essayez d'utiliser un serveur proxy accessible à partir du conteneur Docker qui a accès au serveur TAXII.
- Facultatif: Dans la commande suivante, utilisez votre nom d'utilisateur et votre mot de passe dans la variable http (s): // username:password@ip:port/ , puis exécutez la commande.
curl -k -v -X POST \
-x " http://username:password@proxyip:proxyport " \
-L https://api.xforce.ibmcloud.com/taxii \
-H 'accept: application/xml' \
-H 'authorization: Basic {base64Encoded string}' \
-H 'content-type: application/xml' \
-H 'x-taxii-accept: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-content-type: urn:taxii.mitre.org:message:xml:1.1' \
-H 'x-taxii-protocol: urn:taxii.mitre.org:protocol:http:1.0' \
-H 'x-taxii-services: urn:taxii.mitre.org:services:1.1' \
-d '<taxii_11:Discovery_Request xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xmlns:taxii_11="http://taxii.mitre.org/messages/taxii_xml_binding-1.1"
xsi:schemaLocation="http://taxii.mitre.org/messages/taxii_xml_binding-1.1
http://taxii.mitre.org/messages/taxii_xml_binding-1.1" message_id="123" />'
Résultats
Si aucune de ces commandes ne fonctionne, contactez votre administrateur
réseau afin d'examiner les problèmes possibles liés à la configuration du réseau ou du pare-feu dans
votre environnement.Si un proxy est déjà configuré pour l'application, entrez le mot de passe à nouveau.