SAP 엔터프라이즈 위협 발견 경보 API 문제점 해결
SAP 엔터프라이즈 위협 발견 DSM은 경보의 기본 패턴 이름에 의존하여 이벤트를 식별합니다. 기본 패턴을 수정하면 "알 수 없음" 으로 표시되는 이벤트가 발생할 수 있습니다.
프로시저
- 다음 단계를 수행하여 SAP Enterprise Threat Detection 서버 로그인 신임 정보가 올바른지 확인하십시오.
- 웹 브라우저에서 SAP Enterprise Threat Detection 서버의 IP 주소 또는 도메인 이름을 입력하십시오. 예를 들어, http://192.0.2.1:8003입니다.
- 사용자 이름 및 비밀번호를 입력하십시오.
- SAP Enterprise Threat Detection 서버를 조회하여 QRadar 가 이벤트를 수신할 수 있는지 확인하십시오. 다음 예제를 시작점으로 사용하여 조회를 작성하십시오.
<Server_URL>/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%20<Date>T15:00:00.00Z&$format=LEEF&$batchSize=10예제에서 다음 매개변수를 사용자 고유의 값으로 바꾸십시오.
- < 서버_URL>
- 액세스하려는 SAP Enterprise Threat Detection 서버의 주소입니다.
- < 날짜>
- YYYY-MM-DD 형식의 현재 날짜입니다. 이벤트가 발생한 날짜를 선택하십시오 (예: 2017-10-15).
결과 조회는 다음 예제와 같을 수 있습니다.http://192.0.2.1:8003/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%202017-10-15T15:00:00.00Z&$format=LEEF&$batchSize=10조회에 문제가 있는 경우 QRadar 가 SAP 엔터프라이즈 위협 발견과 연결할 수 없습니다. - 서버 포트가 방화벽에 의해 차단되지 않았는지 확인하십시오.참고: 포트가 차단된 경우 보안 또는 네트워크 관리자에게 문의하여 포트를 여십시오.