Options de configuration du protocole d'API REST IBM Security Randori
Pour recevoir des événements de IBM Security Randori®, configurez une source d'enregistrement pour communiquer avec le protocole REST API de IBM Security Randori .
Le protocole d'API REST IBM Security Randori est un protocole sortant actif qui fournit des alertes sur les changements dans une surface d'attaque d'organisation. Par exemple, de nouvelles cibles qui sont reconnues.
Pour plus d'informations sur l'obtention de cette valeur, voir How to Add an API token (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html).
Le tableau suivant décrit les paramètres spécifiques au protocole de l'API REST IBM Security Randori :
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | IBM Security Randori |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous avez configuré plusieurs sources de journal IBM Security Randori , veillez à leur attribuer un nom unique. |
| INSTANCE | La valeur Instance est l' URL que vous utilisez pour accéder à Randori, par exempleapp2.randori.io. La structure de la valeur Instance est la suivante: app[#].randori.io où [#] est un nombre qui peut être requis pour accéder à votre instance Randori . |
| Clé d'API | Clé d'API utilisée pour accéder à l'API REST IBM Security Randori . Pour plus d'informations sur l'obtention de cette valeur, voir How to Add an API token (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html). |
| Score de priorité minimal | Filtre les nouvelles cibles à l'aide du score de priorité que vous sélectionnez.
|
| Tentation minimale | Filtre les cibles existantes qui ont une valeur de tentation modifiée. Ce filtre est basé sur la valeur de tentation que vous sélectionnez.
|
| Utiliser le proxy | Si l'API est accessible à l'aide d'un proxy, cochez cette case. Configurez les zones Proxy IP or Hostname, Proxy Port, Proxy Username et Proxy Password. Si le proxy ne requiert pas d'authentification, vous pouvez laisser les zones Proxy Username et Proxy Password à vide. |
| Récurrence | Indiquez la fréquence de collecte des données dans le journal. La valeur peut être en minutes (M), en heures (H) ou en jours (D). La valeur par défaut est de 1 minute. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
| Activer les options avancées | Cochez cette case pour activer les options de configuration suivantes: Autoriser les flux de travaux non sécurisés et Remplacer le flux de travaux. Ces paramètres ne sont visibles que si vous cochez cette case. |
| Nombre de jours initiaux des données d'historique | Entrez le nombre de jours avant la date en cours pour collecter les données d'historique. Lorsque vous configurez une nouvelle source de journal, IBM QRadar génèreNew Targetévénements pour les cibles existantes dont la date de première vue est comprise dans le nombre de jours que vous entrez. Cette valeur est utilisée uniquement avant la première exécution de la source de journal. |
| Autoriser les certificats non sécurisés | Si vous activez ce paramètre, le protocole peut accepter des certificats auto-signés et non sécurisés qui se trouvent dans le répertoire /opt/qradar/conf/trusted_certificates/. Si vous désactivez le paramètre, le scanner ne fait confiance qu'aux certificats signés par un signataire sécurisé. Les certificats doivent être au format PEM ou RED et sauvegardés en tant que fichier .crt ou .cert. Si vous modifiez le flux de travaux pour inclure une valeur codée en dur pour le paramètre Autoriser les certificats non approuvés , le flux de travaux remplace votre sélection dans l'interface utilisateur. Si vous n'incluez pas ce paramètre dans votre flux de travaux, votre sélection dans l'interface utilisateur est utilisée. |
| Flux de travaux de substitution | Activez cette option pour personnaliser le flux de travaux. Lorsque vous activez cette option, les paramètres Flux de travaux et Paramètres du flux de travaux apparaissent. |
| Flux de travaux | Le document XML qui définit comment l'instance de protocole collecte des événements à partir de l'API cible. Pour plus d'informations sur le flux de travaux par défaut, voir IBM Security Randori REST API protocol workflow. |
| Paramètres de flux de travaux | Le document XML qui contient les valeurs de paramètre utilisées directement par le flux de travaux. Pour plus d'informations sur les paramètres de flux de travaux par défaut, voir IBM Security Randori REST API protocol workflow. |