Cisco AMP 이벤트 스트림 작성

Cisco AMP for Endpoints API는 여러 Cisco AMP for Endpoints API 조회 응답에서 AMQP (Advanced Message Queuing Protocol) 신임 정보를 리턴합니다.

프로시저

  1. curl 다운로드 웹 사이트 (https://curl.haxx.se/download.html) 에서 curl 명령행 도구를 다운로드하십시오.
    Cisco 서버 또는 QRadar Console에서 curl 명령을 실행할 수 있습니다.
  2. Cisco AMP 이벤트 스트림을 작성하려면 다음 명령 예제 중 하나를 입력하십시오. IBM QRadar에서 로그 소스를 구성할 때 매개변수 값이 필요합니다.
    이 명령은 모든 디바이스에서 실행할 수 있습니다. Event Collector에서 실행할 필요가 없습니다.
    중요: 형식화 문제로 인해 조회를 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

    예제 1: 단일 이벤트 스트림에서 모든 이벤트 ID및 모든 그룹 GUID를 가져오기 위한 기본 API 호출.

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>"}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'

    예제 2: 다중 정의된 이벤트 ID및 그룹 GUID가 있는 API 호출.

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519105, 1090519102,553648199,1090519112], \"group_guid":["0a00a0aa-0000-000a-a000-0a0aa0a0aaa0","aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'

    예제 3: 단일 정의된 이벤트 ID및 그룹 GUID가 있는 API 호출

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519112], \"group_guid":["aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'
    조회를 입력할 때 다음 값을 구성해야 합니다.
    • <STREAMNAME> 은 이벤트 스트림에 대해 선택한 이름입니다.
    • <group_guid> 는 <0a00a0aa-0000-000a-a000-0a0aa0a0aaa0> 이벤트 스트림에 링크하는 데 사용할 그룹 GUID입니다. Cisco AMP API를 참조하여 그룹 GUID값을 찾거나 이 값을 공백으로 둘 수 있습니다.
    • <CLIENTID:APIKEY> 는 사용자가 작성한 클라이언트 IDAPI키 입니다.

    아시아 태평양 일본 및 중국 (APJC) 지역에 있는 경우 'https://api.amp.cisco.com/v1/event_streams''https://api.apjc.amp.cisco.com/v1/event_streams'로 변경하십시오.

    유럽 지역에 있는 경우 'https://api.amp.cisco.com/v1/event_streams''https://api.eu.amp.cisco.com/v1/event_streams'로 변경하십시오.

    샘플 조회 응답:

    {
       "version":"v1.2.0",
       "metadata":{
          "links":{
             "self":"https://api.amp.cisco.com/v1/event_streams"
          }
       },
       "data":{
          "id":2216,
          "name":"STREAMNAME",
          "group_guids":[
             "0a00a8aa-0000-000a-a000-0a0aa0a0aaa0"
          ],
          "event_types":[
             553648130,
             554696714
          ],
          "amqp_credentials":{
             "user_name":"1116-aa00a0000000000000a0",
             "queue_name":"event_stream_1116",
             "password":"0a0aa00a0a0aa000000a0000aa0000aa0a00000a",
             "host":"export-streaming.amp.cisco.com",
             "port":"443",
             "proto":"https"
          }
       }
    }
    

    각 로그 소스는 스트림에서 요청된 group_guids 또는 이벤트 유형의 수에 관계없이 단일 스트림을 허용할 수 있습니다. Cisco AMP API가 요청을 승인하고 스트림 연결 정보를 리턴하는 경우 해당 정보에 연결할 수 있습니다.

    자세한 정보는 Cisco 문서 (https://api-docs.amp.cisco.com/api_actions/details?api_action=POST+%2Fv1%2Fevent_streams&api_host=api.amp.cisco.com&api_resource=EventStream&api_version=v1) 를 참조하십시오.

다음에 수행할 작업

사용자가 Cisco AMP 이벤트 스트림을 관리할 수 있도록 QRadar 에서 로그 소스를 구성하십시오.