IBM Security Randori REST API 프로토콜 구성 옵션

IBM Security Randori® 에서 이벤트를 수신하려면 IBM Security Randori REST API 프로토콜과 통신하도록 로그 소스를 구성합니다.

IBM Security Randori REST API 프로토콜은 조직 공격 표면의 변경사항에 대한 경보를 제공하는 활성 아웃바운드 프로토콜입니다. 예를 들어, 감지된 새 대상입니다.

중요: Randori에 대한 로그 소스를 구성하려면 먼저 Randori 웹 포털에서 API키 를 확보해야 합니다.

이 값을 얻는 방법에 대한 자세한 정보는 API 토큰 추가 방법 (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html) 을 참조하십시오.

다음 표에서는 IBM Security Randori REST API 프로토콜에 대한 프로토콜 특정 매개변수를 설명합니다.

표 1. IBM Security Randori REST API 프로토콜 매개변수
매개변수 설명
프로토콜 구성 IBM 보안 랜도리 REST API
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 IBM Security Randori 로그 소스를 구성한 경우 각각에 고유한 이름을 제공해야 합니다.

인스턴스

인스턴스 값Randori 에 접속할 때 사용하는 URL 입니다. 예를 들면app2.randori.io. 인스턴스 값의 구조는 다음과 같습니다.

app[#].randori.io

여기서 [#]Randori 인스턴스에 액세스하는 데 필요할 수 있는 숫자입니다.

API 키 IBM Security Randori REST API에 액세스하는 데 사용되는 API키입니다.

이 값을 얻는 방법에 대한 자세한 정보는 API 토큰 추가 방법 (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html) 을 참조하십시오.

최소 우선순위 점수 선택한 우선순위 점수를 사용하여 새 대상을 필터링합니다.
  • 낮음 -모든 새 대상
  • 중간 -우선순위가 20보다 큰 새 대상
  • 높음 -우선순위가 30이상인 새 대상
최소 유혹 수정된 유혹 값이 있는 기존 대상을 필터링합니다. 이 필터는 선택한 유혹 값을 기반으로 합니다.
  • 낮음 -수정된 유혹 값이 있는 모든 대상
  • 중간 -14보다 큰 유혹 값을 갖는 대상
  • 높음 -29보다 큰 유혹 값이 있는 대상
  • 위험 -39보다 큰 유혹 값이 있는 대상
프록시 사용 프록시를 사용하여 API에 액세스하는 경우 이 선택란을 선택하십시오.

프록시 IP 또는 호스트 이름, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 둘 수 있습니다.

반복 로그가 데이터를 수집하는 빈도를 지정하십시오. 값은 분 (M), 시간 (H) 또는 일 (D) 일 수 있습니다. 기본값은 1분입니다.
EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

고급 옵션 사용

신뢰할 수 없음 허용워크플로우 대체구성 옵션을 사용하려면 이 선택란을 선택하십시오.

이러한 매개변수는 이 선택란을 선택하는 경우에만 표시됩니다.

히스토리 데이터의 초기 일 수 히스토리 데이터를 수집할 현재 날짜 이전의 일 수를 입력하십시오. 새 로그 소스를 구성할 때 IBM QRadar 는 다음을 생성합니다.New Target입력한 일 수 내에 처음 표시된 날짜가 있는 기존 대상에 대한 이벤트입니다. 이 값은 로그 소스가 처음 실행되기 전에만 사용됩니다.
신뢰할 수 없음 허용 이 매개변수를 사용하는 경우, 프로토콜은 /opt/qradar/conf/trusted_certificates/ 디렉토리 내에 있는 자체 서명된 인증서 및 그렇지 않으면 신뢰할 수 없는 인증서를 승인할 수 있습니다. 매개변수를 사용하지 않는 경우, 스캐너는 신뢰할 수 있는 서명자가 서명한 인증서만 신뢰합니다.

인증서는 PEM 또는 RED 인코딩 2진형식이어야 하며 .crt 또는 .cert 파일로 저장되어야 합니다.

신뢰할 수 없는 인증서 허용 매개변수에 대해 하드코딩된 값을 포함하도록 워크플로우를 수정하는 경우 워크플로우가 UI에서 사용자의 선택사항을 대체합니다. 워크플로우에 이 매개변수를 포함하지 않으면 UI의 선택사항이 사용됩니다.

워크플로우 대체 워크플로우를 사용자 정의하려면 이 옵션을 사용하십시오. 이 옵션을 사용하면 워크플로우워크플로우 매개변수 매개변수가 표시됩니다.
워크플로우

프로토콜 인스턴스가 대상 API에서 이벤트를 수집하는 방법을 정의하는 XML 문서입니다.

기본 워크플로우에 대한 자세한 정보는 IBM Security Randori REST API 프로토콜 워크플로우를 참조하십시오.

워크플로우 매개변수

워크플로우에서 직접 사용되는 매개변수 값을 포함하는 XML 문서입니다.

기본 워크플로우 매개변수에 대한 자세한 정보는 IBM Security Randori REST API 프로토콜 워크플로우를 참조하십시오.