Akamai Kona REST API 프로토콜을 사용하여 Akamai Kona 로그 소스 구성
Akamai Kona REST API 프로토콜을 사용하여 QRadar 의 Akamai Kona에서 이벤트를 수집하십시오.
- 자동 업데이트가 사용으로 설정되지 않은 경우 IBM® Support웹 사이트 에서 다음 RPM의 최신 버전을 QRadar
Console에 다운로드하여 설치하십시오.
- 프로토콜 공통 RPM
- 아카마이 코나 REST API RPM
- DSMCommon RPM
- 아카마이 코나 DSM RPM
- Akamai Kona REST API 프로토콜을 사용하여 QRadar 에 보안 이벤트를 전송하도록 Akamai Kona를 구성하십시오.
- QRadar와 통신하도록 Akamai Kona를 구성하십시오.참고: Akamai KONA DSM은 JSON 형식 이벤트만 지원합니다. Akamai의 샘플 CEF및 Syslog 커넥터는 Akamai KONA DSM에서 작동하지 않습니다.
- QRadar에서 로그 소스를 추가하십시오.다음 표에서는 Akamai KONA DSM 이벤트 콜렉션에 대한 특정 값이 필요한 로그 소스 매개변수를 설명합니다.
표 1. Akamai KONA DSM 로그 소스 매개변수 매개변수 값 로그 소스 유형 Akamai KONA 프로토콜 구성 Akamai Kona REST API Host Akamai Luna Control Center에서 SIEM OPEN API 프로비저닝 중에 제공됩니다. 호스트는 보안 이벤트를 조회하는 데 필요한 적절한 권한에 대한 정보가 들어 있는 고유 기본 URL입니다. 값의 일부에 비밀 정보가 포함되어 있으므로 이 매개변수는 비밀번호 필드입니다.
클라이언트 토큰 두 보안 매개변수 중 하나입니다. 이 토큰은 클라이언트 시크릿과 쌍을 이뤄 클라이언트 신임 정보를 작성합니다. 이 토큰은 Akamai SIEM OPEN API를 프로비저닝한 후 찾을 수 있습니다.
클라이언트 시크릿 두 보안 매개변수 중 하나입니다. 이 시크릿은 클라이언트 토큰과 쌍을 이뤄 클라이언트 신임 정보를 작성합니다. 이 토큰은 Akamai SIEM OPEN API를 프로비저닝한 후 찾을 수 있습니다. 액세스 토큰 보안 이벤트를 검색하기 위해 API 클라이언트 액세스 권한을 부여하기 위해 클라이언트 신임 정보와 함께 사용되는 보안 매개변수입니다. 이 토큰은 Akamai SIEM OPEN API를 프로비저닝한 후 찾을 수 있습니다.
보안 구성 ID 보안 이벤트를 검색할 각 보안 구성의 ID입니다. 이 ID는 Akamai Luna 포털의 SIEM 통합 섹션에서 찾을 수 있습니다. 쉼표로 구분된 목록으로 여러 구성 ID를 지정할 수 있습니다. 예: configID1,configID2.
프록시 사용 QRadar 가 프록시를 사용하여 Akamai Kona에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오.
프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오.
프록시에 인증이 필요하지 않은 경우 프록시 서버 및 프록시 포트 필드를 구성하십시오.
서버 인증서 자동 획득 QRadar 가 자동으로 서버 인증서를 다운로드하고 대상 서버를 신뢰하기 시작하도록 하려면 예를 선택하십시오.
반복 로그 소스가 Akamai SIEM API에서 새 이벤트를 조회하는 시간 간격입니다. 이 시간 간격은 시간(H), 분(M) 또는 일(D)입니다.
기본값은 1분입니다.
EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
이 프로토콜에 대한 자세한 정보는 Akamai Kona REST API 프로토콜 구성 옵션을 참조하십시오.