Cisco AMP
Le DSM IBM QRadar pour Cisco Advanced Malware Protection (Cisco AMP) collecte des journaux d'événements à partir de votre plateforme Cisco AMP for Endpoints. Le DSM pour Cisco AMP utilise le protocole RabbitMQ.
Important: L'intégration Cisco AMP ne prend pas en charge le cloud privé si l'indication de nom de serveur (SNI) est requise. Contactez Cisco pour plus de détails.
Pour intégrer Cisco AMP à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez les RPM suivants sur votre QRadar
Console.Important: Vous avez besoin de QRadar V7.2.8 Patch 9 (V7.2.8.20170726184122) ou d'une version ultérieure pour installer le RPM du protocole RabbitMQ .
- Protocol Common RPM
- RPM DSMCommon
- RPM du protocole RabbitMQ
- RPM DSM Cisco SAP
- Créez un ID client Cisco AMP et une clé d'API. Vous pouvez également demander l'accès à un flux d'événements déjà créé auprès de votre administrateur. Pour plus d'informations sur la création de ces valeurs, accédez à la procédure Creating a Cisco AMP Client ID and API key.
- Créez un flux d'événements Cisco AMP. Pour plus d'informations sur la création du flux d'événements, voir la procédure Création d'un flux d'événements Cisco AMP .
- Ajoutez une source de journal Cisco AMP à QRadar Console pour qu'un utilisateur gère le flux d'événements Cisco AMP.