Opções de configuração de protocolo Receptor de HTTP
Para coletar eventos de dispositivos que encaminham solicitações de HTTP ou de HTTPS, configure uma origem de log para usar o protocolo do Receptor de HTTP.
O protocolo HTTP Receiver é um protocolo passivo de entrada. O Receptor de HTTP age como um servidor HTTP na porta de atendimento configurada e converte o corpo da solicitação de quaisquer solicitações POST recebidas em eventos. Ele suporta ambas as solicitações HTTPS e HTTP.
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Na lista, selecione Receptor HTTP. |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Também pode ser o mesmo valor que o Nome da origem de log. Certifique-se de fornecer a cada origem de log um nome exclusivo |
| Porta de Atendimento | A porta usada pelo IBM QRadar para aceitar eventos recebidos do receptor HTTP. A porta padrão é 12469. Importante: Não use a porta 514. A porta 514 é usada pelo listener padrão do Syslog.
|
| Tipo de comunicação | O tipo de servidor HTTP criado pelo protocolo.
|
| Certificado do Servidor | Escolha uma das opções de certificado do servidor a seguir:
|
| PKCS12 Caminho do Certificado do Servidor | O caminho absoluto para um arquivo PKCS12 que contém uma chave privada e uma cadeia de certificados Se você selecionar PKCS12 Cadeia de Certificados e Senha como a opção de certificado do servidor, esse parâmetro será exibido |
| PKCS12 Senha | A senha do arquivo PKCS12 . Se você selecionar PKCS12 Cadeia de Certificados e Senha como a opção de certificado do servidor, esse parâmetro será exibido |
| PKCS12 | O alias para a entrada de certificado no arquivo PKCS12 a ser usado Se houver mais de uma entrada no arquivo PKCS12 , você deverá fornecer um alias para especificar qual entrada de certificado usar. Quando houver mais de uma entrada de certificado, deixe esse campo em branco para usar a entrada de certificado único Se você selecionar PKCS12 Cadeia de Certificados e Senha como a opção de certificado do servidor, esse parâmetro será exibido |
| Usar cabeçalho de token de autenticação HTTP | Isso ativa a autenticação do cabeçalho HTTP. Quando ativado, os clientes que tentam se comunicar com o HTTP Server devem fornecer um token de acesso válido por meio de um cabeçalho de solicitação. |
| Nome do cabeçalho do token de autenticação | O cabeçalho de autenticação HTTP é adicionado aos cabeçalhos de solicitação HTTP e contém informações sobre o cabeçalho de autenticação em uso e as credenciais associadas. Cabeçalho de Autenticação: Indica o tipo de autenticação em uso. Os cabeçalhos de autenticação comuns incluem Basic, Digest e Bearer. |
| Valor do token de autenticação | O valor do token incluído no cabeçalho depende do esquema de autenticação em uso. Por exemplo, no caso de autenticação básica, o Token Value consiste em um nome de usuário e senha codificados no formato Base64 . |
| Autenticação mútua TLS Repositório de certificados | Se você selecionar o tipo de comunicação HTTPS com TLS mútuo ( mTLS ), selecione um destes tipos de armazenamento confiável.
|
| Caminho do arquivo de armazenamento confiável customizado | O caminho absoluto para um armazenamento confiável customizado.. Deve-se copiar o armazenamento confiável customizado para o QRadar Console ou o Event Collector para a origem de logs |
| Senha do armazenamento confiável customizado | A senha do armazenamento confiável customizado. |
| Ativar Verificação do Emissor | Verifique se o certificado cliente foi emitido por um certificado específico ou chave pública. Um caso de uso comum é verificar se uma CA intermediária específica foi usada para emitir o certificado de cliente. |
| Certificado do emissor ou chave pública | O certificado ou a chave pública do emissor raiz ou intermediário no formato PEM. Insira o certificado, incluindo este texto: -----BEGIN CERTIFICATE----- -----END CERTIFICATE----- Ou insira a chave pública, incluindo este texto: -----BEGIN PUBLIC KEY----- -----END PUBLIC KEY----- Se você ativou o parâmetro Ativar Verificação do Emissor , esse parâmetro será exibido |
| Usar lista de permissões de CN | Especifique listas ou padrões de nomes comuns que os certificados clientes devem corresponder após a confiança ser estabelecida. Insira texto simples ou uma expressão regular. Defina várias entradas, inserindo cada entrada em uma nova linha A lista a seguir mostra exemplos dos tipos de entrada de nome comum a serem usados em sua Lista de Alocações de CN
Por padrão, esse parâmetro é desativado |
| Verificar revogação de certificado | Verifica o status de revogação de certificado na lista de revogação de certificado de cliente. Para configurar essa opção, você deve ter conectividade de rede com o URL especificado pelo campo Pontos de distribuição de CRL do certificado do cliente na extensão X509v3, e o URL deve suportar apenas o formato de lista de revogação de certificados (CRL). O OSCP não é suportado |
| Caminho do certificado de cliente (descontinuado) | Configure o caminho absoluto para o certificado de cliente Deve-se copiar o certificado de cliente no QRadar Console ou no Event Collector para a origem de log. Se você selecionar HTTPS com TLS mútuo ( mTLS ) como Tipo de comunicação e selecionar Certificado do cliente em disco (obsoleto) como Repositório de confiança para autenticação TLS mútua, este parâmetro será exibido. |
| Método de análise de eventos |
|
| Usar como uma origem de log do gateway | Selecione essa opção para que os eventos coletados fluam pelo mecanismo de análise de tráfego do QRadar® e para que o QRadar detecte automaticamente uma ou mais fontes de registro. |
| Usar análise sintática preditiva | Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise. No entanto, em raras circunstâncias o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida. Ao ativar o parâmetro Usar como uma origem de log do gateway , é possível ativar a análise preditiva. |
| Padrão do Identificador de Origem de Log | Quando a opção Usar como uma origem de log do gateway estiver selecionada, use esta opção para definir um identificador de origem de log customizado para eventos que são processados. Se o Padrão identificador de origem de log não estiver configurado, QRadar recebe eventos como origens de log genéricas desconhecidas. O campo Padrão do Identificador de Origem de Log aceita pares chave-valor, como key= value, para definir o Identificador de Origem de Log customizado para eventos que estão sendo processados e para origens de log a serem descobertas automaticamente, quando aplicável. Chave é a Sequência de formatos de identificador, que é o valor de origem resultante. Valor é o padrão regex associado que é usado para avaliar a carga útil atual. O valor (padrão regex) também suporta grupos de captura, que podem ser usados para customizar ainda mais a chave (Sequência de formatos de identificador). Diversos pares chave-valor podem ser definidos, digitando cada padrão em uma nova linha. Quando são usados diversos padrões, eles são avaliados até que uma correspondência seja localizada. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido. Os exemplos a seguir mostram as diversas funções de par chave-valor:
|
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
| Ativar opções avançadas de configuração do servidor | Ative esse parâmetro para configurar mais opções do servidor Se você não ativar esse parâmetro, os valores padrão serão usados |
| Comprimento máximo da carga útil (Byte) | O tamanho máximo de carga útil de um único evento em bytes. O evento é dividido quando o
tamanho de carga útil dele excede esse valor. O valor padrão é 8192 e não deve ser maior que 32767. Ao ativar o parâmetro Ativar Opções de Configuração do Servidor Avançado , esse parâmetro é exibido |
| Protocolos TLS | As versões do TLS que podem ser aceitas neste protocolo. Envie uma solicitação usando a mesma versão selecionada para o servidor. TLSv1.3 é suportado de QRadar 7.5.0 UP5 em diante. Importante: TLSv1.0 e TLSv1.1 não são mais suportados a partir do CR QRadar 7.3.3 FP10, 7.4.3 FP3e 7.5.0 . Liberações futuras podem não suportar TLSv1.0 e TLSv1.1.
|
| Comprimento máximo da solicitação de método POST (MB) | O tamanho máximo de um corpo da solicitação de método POST em MB. Se um tamanho do corpo da solicitação de POST
exceder esse valor, um código de status HTTP 413 será retornado. O valor padrão é 5 e não deve ser maior que 10. Ao ativar o parâmetro Ativar Opções de Configuração do Servidor Avançado , esse parâmetro é exibido |
| Tópicos do manipulador de solicitações de postagem | O número de threads de processamento alocados para tratar as solicitações de postagem recebidas. Se os threads de processamento não conseguirem acompanhar os dados de postagem recebidos, um HTTP 429 será retornado. Ao ativar o parâmetro Ativar Opções de Configuração do Servidor Avançado , esse parâmetro é exibido |