Cisco AMP 이벤트 스트림 구성
특정 이벤트 스트림을 관리하기 위해 QRadar 로그 소스를 구성하여 해당 스트림에서 이벤트를 수집할 수 QRadar 있습니다.
특정 Cisco AMP 이벤트 스트림에 연결하려면 Cisco AMP for Endpoints API에서 제공하는 AMQP (Advanced Message Queuing Protocol) 신임 정보에 대한 액세스 권한도 있어야 합니다.
| 매개변수 | 설명 |
|---|---|
| 로그 소스 유형 | Cisco AMP |
| 프로토콜 구성 | RabbitMQ |
| 로그 소스 ID | 로그 소스의 고유 이름을 입력하십시오. 로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 ID는 로그 소스 이름과 동일한 값일 수 있습니다. 둘 이상의 Cisco AMP 로그 소스가 구성된 경우 첫 번째 로그 소스를 CiscoAMP1로 식별하고 두 번째 로그 소스를 CiscoAMP2로 식별하는 식입니다. |
| 이벤트 형식 | Cisco AMP를 선택해야 합니다. |
| IP 또는 호스트 이름 | Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 IP 주소 또는 호스트 이름입니다. AMQP 신임 정보 필드에서 IP 또는 호스트 이름을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오. |
| 포트 | 엔드포인트 API 이벤트 스트림의 Cisco AMP에 사용되는 포트입니다. AMQP 신임 정보 필드에서 포트 번호를 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오. |
| 큐 | Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 큐 이름입니다. AMQP 신임 정보 필드에서 큐 이름 값을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오. |
| username | Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 사용자 이름입니다. AMQP 신임 정보 필드에서 사용자 이름 값을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성을 참조하십시오. |
| 비밀번호 | Cisco AMP for Endpoints API 이벤트 스트림에 사용되는 비밀번호입니다. AMQP 신임 정보 필드에서 비밀번호 값을 찾을 수 있습니다. AMQP 신임 정보에 대한 자세한 정보는 Cisco AMP 이벤트 스트림 작성 을 참조하십시오. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
| 신뢰할 수 없는 인증서 허용 | 엔드포인트가 인증서 체인을 통해 확인할 수 없는 인증서를 사용 중인 경우 이 옵션을 사용으로 설정하십시오. 여기에는 자체 서명된 인증서 또는 CA 신뢰로 가져오지 않으려는 개인용 CA의 인증서가 포함됩니다. 이 옵션은 공용 CA (SaaS 제품, 공용 클라우드 인프라 등) 에서 발행한 인증서가 있는 엔드포인트에 사용해서는 안됩니다. 인증서를 PEM 또는 DER 인코딩된 2진 형식으로 다운로드한 후 .cert 또는 .crt 파일 확장자를 사용하여 /opt/qradar/conf/trusted_certificates/ 디렉토리에 배치해야 합니다. |