Options de configuration du protocole d'API REST Seculert Protection
Pour recevoir des événements depuis Seculert, configurez une source de fichiers pour utiliser le protocole d'API REST Seculert Protection.
Le protocole Seculert Protection REST API est un protocole sortant actif qui fournit des alertes sur les incidents confirmés de logiciels malveillants qui communiquent ou exfiltrent activement des informations.
- Connectez-vous au portail Web Seculert.
- Dans le tableau de bord, cliquez sur l'onglet API .
- Copiez la valeur pour Your API Key.
| Paramètre | Descriptif |
|---|---|
| Type de source de journal | Seculert |
| Configuration du protocole | API REST Seculert Protection |
| Identificateur de source de journal | Entrez l'adresse IP ou le nom d'hôte de la source de journal comme identificateur des événements de Seculert. Chaque source de journal supplémentaire que vous créez lorsque vous disposez de plusieurs installations inclut idéalement un identificateur unique, tel qu'une adresse IP ou un nom d'hôte. |
| Clé d'API | Clé d'interface de programmation utilisée pour l'authentification avec l'API REST Seculert Protection. La clé de l'API est obtenue à partir du portail Web Seculert. |
| Utiliser le proxy | Si l'API est accessible à l'aide d'un proxy, cochez cette case. Configurez les zones Proxy IP or Hostname, Proxy Port, Proxy Username et Proxy Password. Si le proxy ne requiert pas d'authentification, vous pouvez laisser les zones Proxy Username et Proxy Password à vide. |
| Récurrence | Indiquez la fréquence de collecte des données dans le journal. La valeur peut être en minutes (M), en heures (H) ou en jours (D). Par défaut, cette valeur est égale à 10 minutes. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
| Activer les options avancées | Cochez cette case pour activer les options de configuration suivantes : Serveur, Version de l'API, Période de la requête, Autoriser les certificats non sécurisés, Remplacer le flux de travaux, Flux de travaux et Paramètres de flux de travaux. Ces paramètres ne sont visibles que si vous cochez cette case. |
| Serveur | Serveur utilisé pour la création de la requête d'API. Par exemple, [Server]/1.1/incidents/records. La valeur par défaut est https://api.seculert.com]../. |
| Version de l'API | Version de l'API utilisée pour la création de la requête d'API. Par exemple, https://api.seculert.com/[API Version]/incidents/records. La valeur par défaut est 1.1. |
| Période de la requête | Période maximale de chaque requête de collecte d'événements. Par exemple, si vous définissez 15 minutes, la requête collecte les événements à partir de la dernière heure de la requête jusqu'à 15 minutes plus tard. Si l'heure en cours est inférieure à 15 minutes depuis la dernière interrogation, la requête collecte les événements depuis la dernière requête jusqu'à l'heure en cours. La valeur doit être en millisecondes (ms) ; 1 000 ms est égal à 1 seconde. La valeur par défaut est 900 000 ms (15 minutes). |
| Autoriser les certificats non sécurisés | Si vous activez ce paramètre, le protocole peut accepter des certificats auto-signés et non sécurisés qui se trouvent dans le répertoire /opt/qradar/conf/trusted_certificates/. Si vous désactivez le paramètre, le scanner ne fait confiance qu'aux certificats signés par un signataire sécurisé. Les certificats doivent être au format PEM ou RED et sauvegardés en tant que fichier .crt ou .cert. Si vous modifiez le flux de travaux pour inclure une valeur codée en dur pour le paramètre Autoriser les certificats non approuvés , le flux de travaux remplace votre sélection dans l'interface utilisateur. Si vous n'incluez pas ce paramètre dans votre flux de travaux, votre sélection dans l'interface utilisateur est utilisée. |
| Remplacer le flux de travaux | Activez cette option pour personnaliser le flux de travaux. Lorsque vous activez cette option, les paramètres Flux de travaux et Paramètres du flux de travaux apparaissent. |
| Flux de travaux | Le document XML qui définit comment l'instance de protocole collecte des événements à partir de l'API cible. Pour plus d'informations sur le flux de travaux par défaut, voir Seculert Protection REST API protocol workflow. |
| Paramètres de flux de travaux | Le document XML qui contient les valeurs de paramètre utilisées directement par le flux de travaux. Pour plus d'informations sur les paramètres de flux de travaux par défaut, voir Seculert Protection REST API protocol workflow. |
| Activé | Par défaut, la case est cochée pour permettre à la source de journal de communiquer avec QRadar. |
| Crédibilité | Sélectionnez le fichier Credibility de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10. La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5. |
| Collecteur d'événements cible | Sélectionnez le fichier Collecteur d'événements cible à utiliser comme cible pour la source de journal. |
| Evénements en coalescence | Cochez cette case pour activer la source de journal pour les événements de coalescence (bundle). Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
| Stocker le contenu de l'événement | Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |