Configuration du flux d'événements Cisco AMP
Configurez une source de journal dans QRadar pour gérer un flux d'événements spécifique dans lequel vous souhaitez que QRadar collecte des événements.
Pour vous connecter à un flux d'événements Cisco AMP spécifique, vous devez également avoir accès aux données d'identification AMQP (Advanced Message Queuing Protocol) fournies par l'API Cisco AMP for Endpoints.
| Paramètre | Descriptif |
|---|---|
| Type de source de journal | Cisco AMP |
| Configuration du protocole | RabbitMQ |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L'identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si plusieurs sources de journal Cisco AMP sont configurées, vous pouvez identifier la première source de journal en tant que CiscoAMP1, la deuxième source de journal en tant que CiscoAMP2, etc. |
| Format d'événement | Vous devez sélectionner AMP Cisco. |
| IP ou nom d'hôte | Adresse IP ou nom d'hôte utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez l'adresse IP ou le nom d'hôte dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP. |
| Port | Port utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez le numéro de port dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP. |
| File d'attente | Nom de la file d'attente utilisée pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez la valeur du nom de file d'attente dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP. |
| Nom d'utilisateur | Nom d'utilisateur utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez la valeur du nom d'utilisateur dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP. |
| Mot de passe | Mot de passe utilisé pour le flux d'événements de l'API Cisco AMP for Endpoints. Vous trouverez la valeur du mot de passe dans la zone Données d'identification AMQP. Pour plus d'informations sur les données d'identification AMQP, voir Création d'un flux d'événements Cisco AMP . |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
| Autoriser les certificats non sécurisés | Activez cette option lorsque le noeud final utilise un certificat qui ne peut pas être vérifié via la chaîne de certificats. Il peut s'agir d'un certificat autosigné ou d'un certificat d'une autorité de certification privée que vous ne souhaitez pas importer dans votre accréditation d'autorité de certification. Cette option ne doit pas être utilisée pour les noeuds finaux avec un certificat émis par une autorité de certification publique (produitsSaaS , infrastructure de cloud public, etc.) Le certificat doit être téléchargé au format binaire codé en PEM ou DER, puis placé dans le répertoire /opt/qradar/conf/trusted_certificates/ avec une extension de fichier .cert ou .crt. |