Cisco AMP 이벤트 스트림 구성

특정 이벤트 스트림을 관리하기 위해 QRadar 로그 소스를 구성하여 해당 스트림에서 이벤트를 수집할 수 QRadar 있습니다.

특정 Cisco AMP 이벤트 스트림에 연결하려면 Cisco AMP for Endpoints API에서 제공하는 AMQP (Advanced Message Queuing Protocol) 신임 정보에 대한 액세스 권한도 있어야 합니다.

Cisco AMP for Endpoints API는 이벤트 스트림을 관리하는 데 사용됩니다. Cisco AMP for Enpoint API를 관리하기 위해 지원되는 조회에 대한 자세한 정보는 Cisco AMP for Endpoints API를 참조하십시오.
중요: Cisco AMP for Endpoints API를 사용하는 중에 문제가 발생하는 경우 Cisco 관리자에게 지원을 요청하십시오. Cisco 연락처 정보는 Cisco 지원을 참조하십시오.
다음 표에서는 RabbitMQ 프로토콜을 사용하여 엔드포인트 API에 대한 Cisco AMP에서 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
표 1. RabbitMQ 프로토콜 로그 소스 매개변수
매개변수 설명
로그 소스 유형 Cisco AMP
프로토콜 구성 RabbitMQ
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 ID로그 소스 이름과 동일한 값일 수 있습니다. 둘 이상의 Cisco AMP 로그 소스가 구성된 경우 첫 번째 로그 소스를 CiscoAMP1로 식별하고 두 번째 로그 소스를 CiscoAMP2로 식별하는 식입니다.

이벤트 형식 Cisco AMP를 선택해야 합니다.
IP 또는 호스트 이름 Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 IP 주소 또는 호스트 이름입니다. AMQP 신임 정보 필드에서 IP 또는 호스트 이름을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오.
포트

엔드포인트 API 이벤트 스트림의 Cisco AMP에 사용되는 포트입니다. AMQP 신임 정보 필드에서 포트 번호를 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오.

Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 큐 이름입니다. AMQP 신임 정보 필드에서 큐 이름 값을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오.
username Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 사용자 이름입니다. AMQP 신임 정보 필드에서 사용자 이름 값을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오.
비밀번호 Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 비밀번호입니다. AMQP 신임 정보 필드에서 비밀번호 값을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성 을 참조하십시오.
EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

신뢰할 수 없는 인증서 허용

엔드포인트가 인증서 체인을 통해 확인할 수 없는 인증서를 사용 중인 경우 이 옵션을 사용으로 설정하십시오. 여기에는 자체 서명된 인증서 또는 CA 신뢰로 가져오지 않으려는 개인용 CA의 인증서가 포함됩니다.

이 옵션은 공용 CA (SaaS 제품, 공용 클라우드 인프라 등) 에서 발행한 인증서가 있는 엔드포인트에 사용해서는 안됩니다.

인증서를 PEM 또는 DER 인코딩된 2진 형식으로 다운로드한 후 .cert 또는 .crt 파일 확장자를 사용하여 /opt/qradar/conf/trusted_certificates/ 디렉토리에 배치해야 합니다.