Cisco AMP

Le DSM IBM QRadar pour Cisco Advanced Malware Protection (Cisco AMP) collecte des journaux d'événements à partir de votre plateforme Cisco AMP for Endpoints. Le DSM pour Cisco AMP utilise le protocole RabbitMQ.

Important: L'intégration Cisco AMP ne prend pas en charge le cloud privé si l'indication de nom de serveur (SNI) est requise. Contactez Cisco pour plus de détails.
Pour intégrer Cisco AMP à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez les RPM suivants sur votre QRadar Console.
    Important: Vous avez besoin de QRadar V7.2.8 Patch 9 (V7.2.8.20170726184122) ou d'une version ultérieure pour installer le RPM du protocole RabbitMQ .
    • Protocol Common RPM
    • RPM DSMCommon
    • RPM du protocole RabbitMQ
    • RPM DSM Cisco SAP
  2. Créez un ID client Cisco AMP et une clé d'API. Vous pouvez également demander l'accès à un flux d'événements déjà créé auprès de votre administrateur. Pour plus d'informations sur la création de ces valeurs, accédez à la procédure Creating a Cisco AMP Client ID and API key.
  3. Créez un flux d'événements Cisco AMP. Pour plus d'informations sur la création du flux d'événements, voir la procédure Création d'un flux d'événements Cisco AMP .
  4. Ajoutez une source de journal Cisco AMP à QRadar Console pour qu'un utilisateur gère le flux d'événements Cisco AMP.