Parâmetros de origem de log da API do SAP Enterprise Threat Detection Alert para o SAP Enterprise Threat Detection
Se QRadar não detectar a origem de log automaticamente, inclua uma origem de log do SAP Enterprise Threat Detection no QRadar Console usando o protocolo de API do SAP Enterprise Threat Detection Alert.
Ao usar o protocolo da API do SAP Enterprise Threat Detection Alert, há parâmetros específicos que devem ser usados.
| Parâmetro | Valor |
|---|---|
| Log Source type | Detecção de SAP Enterprise Threat |
| Protocol Configuration | API de Alerta do SAP Enterprise Threat Detection |
| Log Source Identifier | Um identificador exclusivo para a origem de log. O Identificador de origem de log pode ser qualquer valor válido, incluindo o mesmo valor que o Nome da origem de log e não precisa referenciar um servidor específico. Se você configurou várias origens de log da API de Alerta do SAP Enterprise Threat Detection, talvez você queira identificar a primeira origem de log como SAPETD-1, a segunda origem de log como SAPETD-2 e a terceira origem de log como SAPETD-3. |
| Server URL | Especifique a URL usada para acessar a API de Alerta do SAP Enterprise Threat Detection, incluindo a porta. Por exemplo, “http://192.0.2.1:8003” ou “https://192.0.2.1:9443”.s |
| Username/Password | Insira o nome de usuário e a senha que são necessários para acessar o servidor SAP ETD e, em seguida, confirme que você inseriu a senha corretamente. A senha de confirmação deve ser idêntica à senha que você digitou para o parâmetro password. Importante: SAP Enterprise Threat Detection tem um limite de tentativa de login de três tentativas. Se a sua conta estiver bloqueada devido a várias tentativas de login, não será possível conectar o QRadar ao SAP Enterprise Threat Detection Server até que a conta seja desbloqueada Entre em contato com o Suporte SAP para obter assistência
|
| Use Pattern Filter | Selecione esta opção para limitar a consulta a apenas um filtro de padrão específico. Deixe o campo limpo para consultar todos os eventos. |
| Pattern Filter ID | O ID do filtro de padrão que é usado para filtrar a consulta. O campo aceita um UUID que é criado quando um filtro de padrão é feito. O ID do filtro é o UUID mencionado na tabela de parâmetros de protocolo para o parâmetro ID de filtro padrão. |
| Use Proxy | Se o QRadar acessar a API do SAP Enterprise Threat Detection Alert usando um proxy, ative o Use Proxy. Se o proxy requerer autenticação, configure os campos Nome do host do proxy ou IP, Porta de proxy, Nome do usuário do proxy e Proxy. Se o proxy não requerer autenticação, configure o Nome ou IP do host do proxy e a Porta de proxy. |
| Automatically Acquire Server Certificates | Se você escolher Sim na lista, o QRadar fará download automaticamente do certificado e começará a confiar no servidor de destino. Se Não for selecionado, o QRadar não tentará recuperar nenhum certificado do servidor. Observação: Se o SAP Enterprise Threat Detection Server estiver configurado para HTTPS, será necessário um certificado válido. Configure esse valor como Yes ou recupere manualmente um certificado para a Origem de log.
|
| Recurrence | O intervalo de tempo entre as consultas de origem de log para a API de Alerta do SAP Enterprise Threat Detection para novos eventos. O intervalo de tempo pode ser em horas (H), minutos (M) ou dias (D). O padrão é 5 minutos (5M). |
| Throttle | O número máximo de eventos por segundo. O padrão é 5000. |