Identification et résolution des incidents liés à l'API SAP Enterprise Threat Detection Alert

Le module de support de périphérique SAP Enterprise Threat Detection s'appuie sur les noms des modèles par défaut des alertes pour identifier les événements. Si vous modifiez les modèles par défaut, des événements peuvent apparaître comme "inconnus".

Procédure

  1. Vérifiez que les données d'identification du serveur SAP Enterprise Threat Detection sont valides en procédant comme suit :
    1. Dans un navigateur Web, entrez l'adresse IP ou le nom de domaine de votre serveur SAP Enterprise Threat Detection. Par exemple, http://192.0.2.1:8003.
    2. Entrez votre nom d'utilisateur et votre mot de passe.
  2. Interroger le serveur SAP Enterprise Threat Detection pour vérifier que QRadar peut recevoir des événements. Utilisez l'exemple suivant comme point de départ pour créer votre requête :
    <Server_URL>/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%20<Date>T15:00:00.00Z&$format=LEEF&$batchSize=10

    Dans l'exemple, remplacez les paramètres suivants par vos propres valeurs :

    <Server_URL>
    Adresse du serveur SAP Enterprise Threat Detection à laquelle vous tentez d'accéder.
    <Date>
    La date du jour en cours au format AAAA-MM-JJ. Choisissez une date à laquelle vous savez que des événements sont arrivés ; par exemple, 2017-10-15.
    La requête qui en résulte peut ressembler à cet exemple :
    http://192.0.2.1:8003/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%202017-10-15T15:00:00.00Z&$format=LEEF&$batchSize=10
    S'il existe un problème avec la requête, il est peu probable que QRadar puisse se connecter avec SAP Enterprise Threat Detection.
  3. Vérifiez que le port du serveur n'est pas bloqué par un pare-feu.
    Remarque: Si le port est bloqué, contactez votre administrateur de sécurité ou de réseau pour ouvrir le port.