IBM Security QRadar EDR REST API 프로토콜 구성 옵션

IBM Security QRadar EDR에서 이벤트를 수신하려면 IBM Security QRadar EDR REST API 프로토콜과 통신하도록 로그 소스를 구성하세요.

IBM Security QRadar EDR REST API 프로토콜은 능동적으로 통신하거나 정보를 유출하는 악성코드의 확인된 인시던트에 대한 경보를 제공하는 활성 아웃바운드 프로토콜입니다.

중요: IBM Security QRadar EDR에 대한 로그 소스를 구성하려면 먼저 IBM Security QRadar EDR 웹 포털에서 App ID비밀 키 를 확보해야 합니다.
  1. IBM Security QRadar EDR 콘솔에 로그인하십시오.
  2. 관리 탭에서 API 애플리케이션을 선택한 후 애플리케이션 작성을 클릭하십시오.
  3. 애플리케이션 이름 필드에 애플리케이션의 고유 이름을 입력하십시오. 그런 다음 작성을 클릭하십시오.
  4. App ID비밀 키 값을 복사하고 저장하십시오. IBM Security QRadar EDR에 대한 로그 소스를 추가하려면 이러한 값이 있어야 합니다.

다음 표에서는 IBM Security QRadar EDR REST API 프로토콜에 대한 프로토콜 특정 매개변수를 설명합니다.

표 1. IBM Security QRadar EDR REST API 프로토콜 매개변수
매개변수 설명
프로토콜 구성 IBM 보안 QRadar EDR REST API
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 IBM Security QRadar EDR 로그 소스를 구성한 경우 각각에 고유한 이름을 제공해야 합니다.

서버 주소 IBM Security QRadar EDR 서버의 IP 주소 또는 호스트 이름입니다.
App ID IBM Security QRadar EDR 애플리케이션 구성에서 복사하고 저장한 App ID 값입니다.
시크릿 키 IBM Security QRadar EDR 애플리케이션 구성에서 복사하고 저장한 비밀 키 값입니다.
프록시 사용 프록시를 사용하여 API에 액세스하는 경우 이 선택란을 선택하십시오.

프록시 IP 또는 호스트 이름, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 둘 수 있습니다.

반복 로그가 데이터를 수집하는 빈도를 지정하십시오. 값은 분 (M), 시간 (H) 또는 일 (D) 일 수 있습니다. 기본값은 1분입니다.
EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

고급 옵션 사용

신뢰할 수 없음 허용, 워크플로우 대체, 워크플로우워크플로우 매개변수구성 옵션을 사용하려면 이 선택란을 선택하십시오.

이러한 매개변수는 이 선택란을 선택하는 경우에만 표시됩니다.

신뢰할 수 없음 허용 이 매개변수를 사용하는 경우, 프로토콜은 /opt/qradar/conf/trusted_certificates/ 디렉토리 내에 있는 자체 서명된 인증서 및 그렇지 않으면 신뢰할 수 없는 인증서를 승인할 수 있습니다. 매개변수를 사용하지 않는 경우, 스캐너는 신뢰할 수 있는 서명자가 서명한 인증서만 신뢰합니다.

인증서는 PEM 또는 RED 인코딩 2진형식이어야 하며 .crt 또는 .cert 파일로 저장되어야 합니다.

신뢰할 수 없는 인증서 허용 매개변수에 대해 하드코딩된 값을 포함하도록 워크플로우를 수정하는 경우 워크플로우가 UI에서 사용자의 선택사항을 대체합니다. 워크플로우에 이 매개변수를 포함하지 않으면 UI의 선택사항이 사용됩니다.

워크플로우 대체 워크플로우를 사용자 정의하려면 이 옵션을 사용하십시오. 이 옵션을 사용하면 워크플로우워크플로우 매개변수 매개변수가 표시됩니다.
워크플로우

프로토콜 인스턴스가 대상 API에서 이벤트를 수집하는 방법을 정의하는 XML 문서입니다.

기본 워크플로우에 대한 자세한 정보는 IBM Security QRadar EDR REST API 프로토콜 워크플로우를 참조하십시오.

워크플로우 매개변수

워크플로우에서 직접 사용되는 매개변수 값을 포함하는 XML 문서입니다.

기본 워크플로우 매개변수에 대한 자세한 정보는 IBM Security QRadar EDR REST API 프로토콜 워크플로우를 참조하십시오.