Cisco AMP

O DSM IBM QRadar for Cisco Advanced Malware Protection (Cisco AMP) coleta logs de eventos de sua plataforma Cisco AMP for Endpoints. O DSM para Cisco AMP usa o protocolo RabbitMQ.

Importante: A integração do Cisco AMP não suporta nuvem privada se a Indicação de Nome do Servidor (SNI) for necessária. Entre em contato com Cisco para mais detalhes.
Para integrar o Cisco AMP com o QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support). Faça download e instale os RPMs a seguir no QRadar Console.
    Importante: é necessário QRadar V7.2.8 Correção 9 (V7.2.8.20170726184122) ou posterior para instalar o RPM do protocolo RabbitMQ .
    • Protocol Common RPM
    • RPM DSMCommon
    • RPM do protocolo RabbitMQ
    • RPM do DSM Cisco AMP
  2. Crie um ID de cliente Cisco AMP e a chave de API. Como alternativa, é possível solicitar acesso a um fluxo de eventos já criado de seu administrador. Para obter mais informações sobre a criação desses valores, acesse o procedimento Criando uma Chave de API e API do Cisco AMP Client .
  3. Crie um fluxo de eventos do Cisco AMP. Para obter mais informações sobre a criação do fluxo de eventos, acesse o procedimento Criando um fluxo de eventos Cisco AMP .
  4. Inclua uma origem de log do Cisco AMP no QRadar Console para um usuário gerenciar o fluxo de eventos do Cisco AMP.