Universal Cloud REST API 프로토콜

Universal Cloud REST API 프로토콜은 IBM QRadar의 아웃바운드 활성 프로토콜입니다. 특정 DSM 또는 프로토콜이 없는 데이터 소스를 포함하여 다양한 REST API에서 이벤트를 수집하도록 Universal Cloud REST API 프로토콜을 사용자 정의할 수 있습니다.

Universal Cloud REST API 프로토콜 동작은 워크플로우 XML 문서에 의해 정의됩니다. 사용자 고유의 XML 문서를 작성하거나 IBM Fix Central또는 GitHub의 써드파티에서 가져올 수 있습니다.

중요: Universal Cloud REST API 프로토콜은 QRadar 7.3.2 이상에서 지원되며 QRadar Log Source Management 앱을 설치해야 합니다. 앱 설치 방법에 대한 자세한 내용은 QRadar® 로그 소스 관리 앱 설치하기를 참조하세요.

유니버설 클라우드 REST API 프로토콜 예제는 GitHub 샘플를 참조하세요(https://github.com/ibm-security-intelligence/IBM®-QRadar-Universal-Cloud-REST-API).

팁: IBMDSM Configuration Guide에서 직접 참조되는 워크플로우만 지원합니다. GitHub 의 워크플로우는 교육 자원으로 사용할 수 있지만 IBM에서 지원되지 않습니다.

다음 표에서는 Universal Cloud REST API 프로토콜에 대한 프로토콜 특정 매개변수를 설명합니다.

표 1. Universal Cloud REST API 프로토콜 매개변수
매개변수 설명
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 구성된 Universal Cloud REST API 로그 소스가 있는 경우 각각에 고유한 이름을 제공해야 합니다.
참고: 로그 소스 식별자 값은 소스 속성이 다음과 같은 경우 소스 속성 값과 일치해야 합니다<PostEvents>태그를 추가합니다. 값이 일치하지 않으면 이벤트가 올바른 로그 소스에 매핑되지 않을 수 있습니다.
워크플로우

프로토콜 인스턴스가 대상 API에서 이벤트를 수집하는 방법을 정의하는 XML 문서입니다.

자세한 내용은 워크플로우를 참조하세요.

워크플로우 매개변수 값

워크플로우에서 직접 사용되는 매개변수 값을 포함하는 XML 문서입니다.

자세한 내용은 워크플로 매개변수 값을 참조하세요.

신뢰할 수 없는 인증서 허용 이 매개변수를 사용하는 경우, 프로토콜은 /opt/qradar/conf/trusted_certificates/ 디렉토리 내에 있는 자체 서명된 인증서 및 그렇지 않으면 신뢰할 수 없는 인증서를 승인할 수 있습니다. 매개변수를 사용하지 않는 경우, 스캐너는 신뢰할 수 있는 서명자가 서명한 인증서만 신뢰합니다.

인증서는 PEM 또는 RED 인코딩 2진형식이어야 하며 .crt 또는 .cert 파일로 저장되어야 합니다.

신뢰할 수 없는 인증서 허용 매개변수에 대해 하드코딩된 값을 포함하도록 워크플로우를 수정하는 경우 워크플로우가 UI에서 사용자의 선택사항을 대체합니다. 워크플로우에 이 매개변수를 포함하지 않으면 UI의 선택사항이 사용됩니다.

프록시 사용 프록시를 사용하여 API에 액세스하는 경우 이 선택란을 선택하십시오.

프록시 IP 또는 호스트 이름, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 둘 수 있습니다.

반복 로그가 데이터를 수집하는 빈도를 지정하십시오. 값은 분 (M), 시간 (H) 또는 일 (D) 일 수 있습니다. 기본값은 10분입니다.
EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.