Cisco AMP
O DSM IBM QRadar for Cisco Advanced Malware Protection (Cisco AMP) coleta logs de eventos de sua plataforma Cisco AMP for Endpoints. O DSM para Cisco AMP usa o protocolo RabbitMQ.
Importante: A integração do Cisco AMP não suporta nuvem privada se a Indicação de Nome do Servidor (SNI) for necessária. Entre em contato com Cisco para mais detalhes.
Para integrar o Cisco AMP com o QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support). Faça download e instale os RPMs a seguir no QRadar
Console.Importante: é necessário QRadar V7.2.8 Correção 9 (V7.2.8.20170726184122) ou posterior para instalar o RPM do protocolo RabbitMQ .
- Protocol Common RPM
- RPM DSMCommon
- RPM do protocolo RabbitMQ
- RPM do DSM Cisco AMP
- Crie um ID de cliente Cisco AMP e a chave de API. Como alternativa, é possível solicitar acesso a um fluxo de eventos já criado de seu administrador. Para obter mais informações sobre a criação desses valores, acesse o procedimento Criando uma Chave de API e API do Cisco AMP Client .
- Crie um fluxo de eventos do Cisco AMP. Para obter mais informações sobre a criação do fluxo de eventos, acesse o procedimento Criando um fluxo de eventos Cisco AMP .
- Inclua uma origem de log do Cisco AMP no QRadar Console para um usuário gerenciar o fluxo de eventos do Cisco AMP.