Cisco AMP 이벤트 스트림 작성
Cisco AMP for Endpoints API는 여러 Cisco AMP for Endpoints API 조회 응답에서 AMQP (Advanced Message Queuing Protocol) 신임 정보를 리턴합니다.
프로시저
- curl 다운로드 웹 사이트 (https://curl.haxx.se/download.html) 에서 curl 명령행 도구를 다운로드하십시오.Cisco 서버 또는 QRadar Console에서 curl 명령을 실행할 수 있습니다.
- Cisco AMP 이벤트 스트림을 작성하려면 다음 명령 예제 중 하나를 입력하십시오. IBM
QRadar에서 로그 소스를 구성할 때 매개변수 값이 필요합니다.이 명령은 모든 디바이스에서 실행할 수 있습니다. Event Collector에서 실행할 필요가 없습니다.중요: 형식화 문제로 인해 조회를 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
예제 1: 단일 이벤트 스트림에서 모든 이벤트 ID및 모든 그룹 GUID를 가져오기 위한 기본 API 호출.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>"}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'예제 2: 다중 정의된 이벤트 ID및 그룹 GUID가 있는 API 호출.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519105, 1090519102,553648199,1090519112], \"group_guid":["0a00a0aa-0000-000a-a000-0a0aa0a0aaa0","aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'예제 3: 단일 정의된 이벤트 ID및 그룹 GUID가 있는 API 호출
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519112], \"group_guid":["aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'조회를 입력할 때 다음 값을 구성해야 합니다.- <STREAMNAME> 은 이벤트 스트림에 대해 선택한 이름입니다.
- <group_guid> 는 <0a00a0aa-0000-000a-a000-0a0aa0a0aaa0> 이벤트 스트림에 링크하는 데 사용할 그룹 GUID입니다. Cisco AMP API를 참조하여 그룹 GUID값을 찾거나 이 값을 공백으로 둘 수 있습니다.
- <CLIENTID:APIKEY> 는 사용자가 작성한 클라이언트 ID 및 API키 입니다.
아시아 태평양 일본 및 중국 (APJC) 지역에 있는 경우
'https://api.amp.cisco.com/v1/event_streams'를'https://api.apjc.amp.cisco.com/v1/event_streams'로 변경하십시오.유럽 지역에 있는 경우
'https://api.amp.cisco.com/v1/event_streams'를'https://api.eu.amp.cisco.com/v1/event_streams'로 변경하십시오.샘플 조회 응답:
{ "version":"v1.2.0", "metadata":{ "links":{ "self":"https://api.amp.cisco.com/v1/event_streams" } }, "data":{ "id":2216, "name":"STREAMNAME", "group_guids":[ "0a00a8aa-0000-000a-a000-0a0aa0a0aaa0" ], "event_types":[ 553648130, 554696714 ], "amqp_credentials":{ "user_name":"1116-aa00a0000000000000a0", "queue_name":"event_stream_1116", "password":"0a0aa00a0a0aa000000a0000aa0000aa0a00000a", "host":"export-streaming.amp.cisco.com", "port":"443", "proto":"https" } } }각 로그 소스는 스트림에서 요청된 group_guids 또는 이벤트 유형의 수에 관계없이 단일 스트림을 허용할 수 있습니다. Cisco AMP API가 요청을 승인하고 스트림 연결 정보를 리턴하는 경우 해당 정보에 연결할 수 있습니다.
자세한 정보는 Cisco 문서 (https://api-docs.amp.cisco.com/api_actions/details?api_action=POST+%2Fv1%2Fevent_streams&api_host=api.amp.cisco.com&api_resource=EventStream&api_version=v1) 를 참조하십시오.