Configuração de fluxo de eventos do Cisco AMP
Configure uma fonte de registro em QRadar para gerenciar um fluxo de eventos específico do qual você deseja que QRadar colete eventos.
Para se conectar a um fluxo de eventos do Cisco AMP específico, também é necessário ter acesso às credenciais do Advanced Message Queuing Protocol (AMQP) que são fornecidas pela API do Cisco AMP for Endpoints.
| Parâmetro | Descrição |
|---|---|
| Tipo de origem de log | Cisco AMP |
| Configuração de protocolo | RabbitMQ |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de Origem de Log pode ter o mesmo valor que o Nome da Origem de Log. Se mais de uma origem de log do Cisco AMP estiver configurada, será possível identificar a primeira origem de log como CiscoAMP1, a segunda origem de log como CiscoAMP2, e assim por diante. |
| Formato de Evento | Você deve selecionar Cisco AMP. |
| IP ou Nome do Host | O endereço IP ou o nome do host que é usado para o fluxo de eventos da API do Cisco AMP for Endpoints. É possível localizar o IP ou o nome do host no campo Credenciais do AMQP. Para obter mais informações sobre credenciais do AMQP, consulte Criando um fluxo de eventos Cisco AMP. |
| Porta | A porta que é usada para o fluxo de eventos da API do Cisco AMP for Endpoints. É possível localizar o número da porta no campo Credenciais do AMQP. Para obter mais informações sobre credenciais do AMQP, consulte Criando um fluxo de eventos Cisco AMP. |
| Fila | O nome da fila que é usada para o fluxo de eventos da API do Cisco AMP for Endpoints. É possível localizar o valor do nome da fila no campo Credenciais AMQP. Para obter mais informações sobre as credenciais do AMQP, consulte Criando um fluxo de eventos Cisco AMP. |
| Nome de usuário | O nome do usuário que é usado para o fluxo de eventos da API do Cisco AMP for Endpoints. É possível localizar o valor do nome do usuário no campo Credenciais do AMQP. Para obter mais informações sobre credenciais do AMQP, consulte Criando um fluxo de eventos Cisco AMP. |
| Senha | A senha que é usada para o fluxo de eventos da API do Cisco AMP for Endpoints. É possível localizar o valor da senha no campo Credenciais do AMQP. Para obter mais informações sobre credenciais do AMQP, consulte Criando um fluxo de eventos Cisco AMP . |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
| Permitir certificados não confiáveis | Ative essa opção quando o terminal estiver usando um certificado que não pode ser verificado por meio da Cadeia de Certificados Isso incluiria um certificado autoassinado ou um de uma autoridade de certificação privada que você não deseja importar para sua confiança de autoridade de certificação. Essa opção não deve ser usada para terminais com um certificado emitido por uma autoridade de certificação pública (produtosSaaS , infraestrutura de nuvem pública e assim por diante.) O certificado deve ser transferido por download em formato binário PEM ou DER codificado e, em seguida, colocado no diretório /opt/qradar/conf/trusted_certificates/ com uma extensão de arquivo .cert ou .crt. |