Parâmetros de origem de log da API do SAP Enterprise Threat Detection Alert para o SAP Enterprise Threat Detection

Se QRadar não detectar a origem de log automaticamente, inclua uma origem de log do SAP Enterprise Threat Detection no QRadar Console usando o protocolo de API do SAP Enterprise Threat Detection Alert.

Ao usar o protocolo da API do SAP Enterprise Threat Detection Alert, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos da API do SAP Enterprise Threat Detection Alert do SAP Enterprise Threat Detection:
Tabela 1. Parâmetros de origem de log da API do SAP Enterprise Threat Detection Alert para o DSM do SAP Enterprise Threat Detection
Parâmetro Valor
Log Source type Detecção de SAP Enterprise Threat
Protocol Configuration API de Alerta do SAP Enterprise Threat Detection
Log Source Identifier Um identificador exclusivo para a origem de log.

O Identificador de origem de log pode ser qualquer valor válido, incluindo o mesmo valor que o Nome da origem de log e não precisa referenciar um servidor específico. Se você configurou várias origens de log da API de Alerta do SAP Enterprise Threat Detection, talvez você queira identificar a primeira origem de log como SAPETD-1, a segunda origem de log como SAPETD-2 e a terceira origem de log como SAPETD-3.

Server URL Especifique a URL usada para acessar a API de Alerta do SAP Enterprise Threat Detection, incluindo a porta. Por exemplo, “http://192.0.2.1:8003” ou “https://192.0.2.1:9443”.s
Username/Password Insira o nome de usuário e a senha que são necessários para acessar o servidor SAP ETD e, em seguida, confirme que você inseriu a senha corretamente. A senha de confirmação deve ser idêntica à senha que você digitou para o parâmetro password.
Importante: SAP Enterprise Threat Detection tem um limite de tentativa de login de três tentativas. Se a sua conta estiver bloqueada devido a várias tentativas de login, não será possível conectar o QRadar ao SAP Enterprise Threat Detection Server até que a conta seja desbloqueada Entre em contato com o Suporte SAP para obter assistência
Use Pattern Filter Selecione esta opção para limitar a consulta a apenas um filtro de padrão específico. Deixe o campo limpo para consultar todos os eventos.
Pattern Filter ID O ID do filtro de padrão que é usado para filtrar a consulta. O campo aceita um UUID que é criado quando um filtro de padrão é feito.

O ID do filtro é o UUID mencionado na tabela de parâmetros de protocolo para o parâmetro ID de filtro padrão.

Use Proxy Se o QRadar acessar a API do SAP Enterprise Threat Detection Alert usando um proxy, ative o Use Proxy.

Se o proxy requerer autenticação, configure os campos Nome do host do proxy ou IP, Porta de proxy, Nome do usuário do proxy e Proxy.

Se o proxy não requerer autenticação, configure o Nome ou IP do host do proxy e a Porta de proxy.

Automatically Acquire Server Certificates Se você escolher Sim na lista, o QRadar fará download automaticamente do certificado e começará a confiar no servidor de destino. Se Não for selecionado, o QRadar não tentará recuperar nenhum certificado do servidor.
Observação: Se o SAP Enterprise Threat Detection Server estiver configurado para HTTPS, será necessário um certificado válido. Configure esse valor como Yes ou recupere manualmente um certificado para a Origem de log.
Recurrence O intervalo de tempo entre as consultas de origem de log para a API de Alerta do SAP Enterprise Threat Detection para novos eventos. O intervalo de tempo pode ser em horas (H), minutos (M) ou dias (D). O padrão é 5 minutos (5M).
Throttle O número máximo de eventos por segundo. O padrão é 5000.