HTTP レシーバー・プロトコルの構成オプション
HTTP 要求または HTTPS 要求を転送するデバイスからイベントを収集するには、HTTP レシーバー・プロトコルを使用するようにログ・ソースを構成します。
HTTPはインバウンドパッシブプロトコルです。 HTTP レシーバーは、構成された listen ポートで HTTP サーバーとして機能し、受信した POST 要求の要求本体をイベントに変換します。 HTTPS 要求と HTTP 要求の両方をサポートします。
| パラメーター | 説明 |
|---|---|
| プロトコル構成 | リストから HTTP を選択します。 |
| ログ・ソース ID | ログ・ソースの固有名を入力します。 「ログ・ソース ID」には、任意の有効な値を使用でき、特定のサーバーを参照する必要はありません。 また、 「ログ・ソース名」と同じ値にすることもできます。 各ログ・ソースに固有の名前を付けるようにしてください。 |
| Listen ポート | IBM QRadar が受信する HTTP イベントを受け入れるために使用されるポート。 デフォルトのポートは 12469 です。 重要: ポート 514 は使用しないでください。 ポート 514 は、標準 Syslog リスナーによって使用されます。
|
| 通信タイプ | プロトコルによって作成される HTTP の種類。
|
| サーバー証明書 | 以下のいずれかのサーバー証明書オプションを選択します。
|
| サーバー証明書の通称 | QRadar
Certificate Management アプリケーションでアップロードされる、 QRadar 証明書ストアで使用可能な証明書の分かりやすい名前。 重要: QRadar
Certificate Management アプリケーションは、 QRadar 7.3.3 フィックスパック 6 以降でサポートされます。
|
| PKCS12 サーバー証明書パス | 秘密鍵と証明書チェーンを含む PKCS12 ファイルへの絶対パス。 サーバー証明書オプションとして PKCS12 「証明書チェーンとパスワード」 を選択した場合、このパラメーターが表示されます。 |
| PKCS12 パスワード | PKCS12 ファイル用のパスワード。 サーバー証明書オプションとして PKCS12 「証明書チェーンとパスワード」 を選択した場合、このパラメーターが表示されます。 |
| PKCS12 証明書別名 | 使用する PKCS12 ファイル内の証明書項目の別名。 PKCS12 ファイルに複数の項目がある場合は、使用する証明書項目を指定するために別名を指定する必要があります。 複数の証明書項目がある場合、単一の証明書項目を使用するには、このフィールドをブランクのままにします。 サーバー証明書オプションとして PKCS12 「証明書チェーンとパスワード」 を選択した場合、このパラメーターが表示されます。 |
| HTTPトークンヘッダーを使用する | これにより HTTPが有効になります。 有効になっている場合、 HTTP Server と通信しようとするクライアントは、リクエストヘッダー経由で有効なアクセストークンを提供しなければなりません。 |
| 認証トークンのヘッダー名 | HTTPは HTTP に追加され、使用中の認証ヘッダーと関連する認証情報に関する情報を含んでいます。 認証ヘッダー: 使用中の認証のタイプを示します。 一般的な認証ヘッダーには、Basic、Digest、および Bearer が含まれます。 |
| 認証トークン値 | ヘッダーに含まれるトークン値は、使用中の認証スキームによって異なります。 例えば、基本認証の場合、トークン値は、 Base64 形式でエンコードされたユーザー名とパスワードで構成されます。 |
| 相互 TLS 認証トラストストア | 「相互 TLS を使用する HTTPs (mTLS)」 通信タイプを選択する場合は、以下のいずれかのトラストストア・タイプを選択します。
|
| カスタム・トラストストア・ファイル・パス | カスタム・トラストストアへの絶対パス。 カスタム・トラストストアをログ・ソースの QRadar Console または Event Collector にコピーする必要があります。 |
| カスタム・トラストストア・パスワード | カスタム・トラストストアのパスワード。 |
| 発行者検証を有効にする | クライアント証明書が特定の証明書または公開鍵によって発行されたことを確認してください。 一般的なユース・ケースは、クライアント証明書を発行するために特定の中間 CA が使用されたことを確認することです。 |
| 発行者証明書または公開鍵 | PEM 形式のルート発行者または中間発行者の証明書または公開鍵。 以下のテキストを含む証明書を入力します。 -----BEGIN CERTIFICATE----- -----END CERTIFICATE----- または、以下のテキストを含む公開鍵を入力します。 -----BEGIN PUBLIC KEY----- -----END PUBLIC KEY----- 「発行者検証を有効にする」 パラメーターを有効にした場合、このパラメーターが表示されます。 |
| CN 許可リストの使用 | 信頼が確立された後にクライアント証明書が一致する必要がある共通名のリストまたはパターンを指定します。 プレーン・テキストまたは正規表現を入力します。 各項目を新しい行に入力して、複数の項目を定義します。 以下のリストは、 CN 許可リストで使用する共通名エントリーのタイプの例を示しています。
デフォルトでは、このパラメーターは無効になっています。 |
| 証明書失効の確認 | クライアント証明書失効リストに照らして証明書失効状況を検査します。 このオプションを設定するには、クライアント証明書の X509v3の CRL配布ポイントフィールドで指定された URLへのネットワーク接続が必要です。また、 URL は証明書失効リスト(CRL)形式のみをサポートしている必要があります。 OSCP はサポートされていません。 |
| クライアント証明書パス (非推奨) | クライアント証明書の絶対パスを設定します。 クライアント証明書をログ・ソースの QRadar Console または Event Collector にコピーする必要があります。 「通信タイプ」として 「相互 TLS (mTLS) を使用する HTTPS」 を選択し、 「相互 TLS 認証トラストストア」として 「ディスク上のクライアント証明書 (非推奨)」 を選択した場合、このパラメーターが表示されます。 |
| イベント解析方法 |
|
| ゲートウェイ・ログ・ソースとして使用 (Use as a Gateway Log Source) | 収集されたイベントがQRadar® Traffic Analysisエンジンを通過し、QRadarが1つ以上のログソースを自動的に検出するには、このオプションを選択します。 |
| 予測解析を使用 | このパラメーターを有効にすると、アルゴリズムはイベントごとに正規表現を実行せずにイベントからログ・ソース ID パターンを抽出するため、解析速度が向上します。 ただし、まれに、アルゴリズムが誤った予測を行うことがあります。 予測解析は、高いイベント率を受け取ることが予想され、より高速な解析を必要とするログ・ソース・タイプに対してのみ有効にします。 「ゲートウェイ・ログ・ソースとして使用」 パラメーターを有効にすると、予測解析を有効にできます。 |
| ログ・ソース ID パターン (Log Source Identifier Pattern) | 「ゲートウェイ・ログ・ソースとして使用 (Use As A Gateway Log Source)」オプションを選択した場合は、このオプションを使用して、処理対象のイベントのカスタム・ログ・ソース ID を定義します。 「ログ・ソース ID パターン」 が構成されていない場合、 QRadar はイベントを不明な汎用ログ・ソースとして受信します。 「ログ・ソース ID パターン (Log Source Identifier Pattern)」 フィールドは、 key= value などのキーと値のペアを受け入れて、処理中のイベントのカスタム・ログ・ソース ID を定義し、該当する場合はログ・ソースが自動的に検出されるようにします。 キーは、結果のソースまたは起点の値である ID フォーマット・ストリングです。 値は、現在のペイロードを評価するために使用される、関連付けられた正規表現パターンです。 値 (正規表現パターン) は、キャプチャー・グループもサポートします。キャプチャー・グループは、キー (ID フォーマット・ストリング) をさらにカスタマイズするために使用できます。 各パターンを新しい行に入力することで、複数のキーと値のペアを定義できます。 複数のパターンが使用された場合、一致が見つかるまで、それらのパターンは順番に評価されます。 一致が見つかると、カスタム・ログ・ソース ID が表示されます。 以下の例は、複数のキーと値のペア関数を示しています。
|
| EPS スロットル | QRadar が取り込む 1 秒当たりのイベントの最大数。 データ・ソースが EPS スロットルを超える場合、データ収集は遅延されます。 データは引き続き収集され、データ・ソースが EPS スロットルを超えて停止すると取り込まれます。 デフォルトは 5000 です。 |
| 拡張サーバー構成オプションの有効化 | 追加のサーバー・オプションを構成するには、このパラメーターを有効にします。 このパラメーターを有効にしない場合は、デフォルト値が使用されます。 |
| ペイロードの最大長 (バイト) (Max Payload Length (Byte)) | 単一イベントの最大ペイロード・サイズ (バイト単位)。 イベントは、ペイロード・サイズがこの値を超えると分割されます。 デフォルト値は 8192 で、32767 より大きくすることはできません。 「拡張サーバー構成オプションを有効にする」 パラメーターを有効にすると、このパラメーターが表示されます。 |
| TLS プロトコル | このプロトコルで受け入れることができる TLS のバージョン。 サーバーに対して選択されているのと同じバージョンを使用して要求を送信します。 TLSv1.3 は、 QRadar 7.5.0 UP5 以降でサポートされます。 重要: TLSv1.0 および TLSv1.1 は、 QRadar 7.3.3 FP10、 7.4.3 FP3、および 7.5.0 CR ではサポートされなくなりました。 将来のリリースでは、 TLSv1.0 および TLSv1.1はサポートされない可能性があります。
|
| POST メソッド要求の最大長 (MB) (Max POST method Request Length (MB)) | POST メソッド要求本体の最大サイズ (MB 単位)。 POST 要求本体のサイズがこの値を超えると、HTTP 413 状況コードが返されます。 デフォルト値は 5 で、10 より大きくすることはできません。 「拡張サーバー構成オプションを有効にする」 パラメーターを有効にすると、このパラメーターが表示されます。 |
| ポスト・リクエスト・ハンドラ・スレッド | 受信した投稿リクエストを処理するために割り当てられた処理スレッドの数。 処理スレッドが受信ポストデータに追いつかない場合、 HTTP 429 が返される。 「拡張サーバー構成オプションを有効にする」 パラメーターを有効にすると、このパラメーターが表示されます。 |