Opções de configuração de protocolo Receptor de HTTP

Para coletar eventos de dispositivos que encaminham solicitações de HTTP ou de HTTPS, configure uma origem de log para usar o protocolo do Receptor de HTTP.

O protocolo HTTP Receiver é um protocolo passivo de entrada. O Receptor de HTTP age como um servidor HTTP na porta de atendimento configurada e converte o corpo da solicitação de quaisquer solicitações POST recebidas em eventos. Ele suporta ambas as solicitações HTTPS e HTTP.

Importante: Ao usar o protocolo HTTP Receiver, você deve usar um certificado emitido por uma autoridade de certificação (CA). Ele não pode ser um certificado auto-assinado porque deve ser validado por um CA. Para obter mais informações sobre a configuração de um certificado CA para o HTTP Receiver, consulte Configuração da autenticação baseada em certificado para o HTTP Receiver.
Importante: se você for um usuário do QRadar on Cloud (QRoC), entre em contato com o suporte IBM e abra um caso de suporte para configurar essa autenticação baseada em certificado se o coletor de destino for o Console ou o Processador de Evento
A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo Receptor de HTTP:
Tabela 1. Parâmetros do protocolo Receptor de HTTP
Parâmetro Descrição
Configuração de protocolo

Na lista, selecione Receptor HTTP.

Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Também pode ser o mesmo valor que o Nome da origem de log. Certifique-se de fornecer a cada origem de log um nome exclusivo

Porta de Atendimento

A porta usada pelo IBM QRadar para aceitar eventos recebidos do receptor HTTP. A porta padrão é 12469.

Importante: Não use a porta 514. A porta 514 é usada pelo listener padrão do Syslog.
Tipo de comunicação

O tipo de servidor HTTP criado pelo protocolo.

HTTP
Cria um HTTP Server sem criptografia e verificação
Importante: Não suportado para QRadar on Cloud (QRoC).
HTTPS
Cria um HTTP Server com criptografia e verificação
HTTPS com TLS mútuo ( mTLS )
Cria um objeto ` HTTP Server ` que utiliza a autenticação mútua do ` TLS ` ( mTLS )
Certificado do Servidor Escolha uma das opções de certificado do servidor a seguir:
PKCS12 Cadeia de Certificados e Senha.
Se você selecionar essa opção, deverá configurar um caminho para o arquivo PKCS12 e fornecer a senha. Se houver mais de uma entrada no arquivo PKCS12 , você deverá fornecer um alias para especificar qual entrada de certificado usar.
Escolha na QRadar Loja de Certificados (obsoleta)
Se você selecionar essa opção, deverá fazer upload de um certificado no IBM QRadar Certificate Management app. No app, configure Propósito do certificado como Server ou Server Cliente seu Componente como Log Source.
Certificado gerado autoassinado (descontinuado)
Se você selecionar essa opção, um certificado gerado autoassinado será usado.. Se um certificado ainda não foi gerado, um será gerado para uso. Este certificado é autoassinado e é idêntico às configurações de Syslog do TLS que utilizam certificados gerados no mesmo host.
PKCS12 Caminho do Certificado do Servidor O caminho absoluto para um arquivo PKCS12 que contém uma chave privada e uma cadeia de certificados

Se você selecionar PKCS12 Cadeia de Certificados e Senha como a opção de certificado do servidor, esse parâmetro será exibido

PKCS12 Senha A senha do arquivo PKCS12 .

Se você selecionar PKCS12 Cadeia de Certificados e Senha como a opção de certificado do servidor, esse parâmetro será exibido

PKCS12

O alias para a entrada de certificado no arquivo PKCS12 a ser usado

Se houver mais de uma entrada no arquivo PKCS12 , você deverá fornecer um alias para especificar qual entrada de certificado usar.

Quando houver mais de uma entrada de certificado, deixe esse campo em branco para usar a entrada de certificado único

Se você selecionar PKCS12 Cadeia de Certificados e Senha como a opção de certificado do servidor, esse parâmetro será exibido

Usar cabeçalho de token de autenticação HTTP

Isso ativa a autenticação do cabeçalho HTTP. Quando ativado, os clientes que tentam se comunicar com o HTTP Server devem fornecer um token de acesso válido por meio de um cabeçalho de solicitação.

Nome do cabeçalho do token de autenticação

O cabeçalho de autenticação HTTP é adicionado aos cabeçalhos de solicitação HTTP e contém informações sobre o cabeçalho de autenticação em uso e as credenciais associadas. Cabeçalho de Autenticação: Indica o tipo de autenticação em uso. Os cabeçalhos de autenticação comuns incluem Basic, Digest e Bearer.

Valor do token de autenticação

O valor do token incluído no cabeçalho depende do esquema de autenticação em uso. Por exemplo, no caso de autenticação básica, o Token Value consiste em um nome de usuário e senha codificados no formato Base64 .

Autenticação mútua TLS Repositório de certificados

Se você selecionar o tipo de comunicação HTTPS com TLS mútuo ( mTLS ), selecione um destes tipos de armazenamento confiável.

Armazenamento confiável do sistema
Inicializa o armazenamento confiável do servidor usando o armazenamento confiável do Sistema Operacional no coletor de eventos de destino
Armazenamento confiável customizado
Inicializa o armazenamento confiável do servidor usando um keystore e senha Java™ fornecidos pelo usuário.
Certificado de Cliente em Disco (Reprovado).
Assegura que o certificado cliente corresponda, mas não valide o emissor. Com este método, todos os clientes devem compartilhar um certificado.
Caminho do arquivo de armazenamento confiável customizado O caminho absoluto para um armazenamento confiável customizado.. Deve-se copiar o armazenamento confiável customizado para o QRadar Console ou o Event Collector para a origem de logs
Senha do armazenamento confiável customizado A senha do armazenamento confiável customizado.
Ativar Verificação do Emissor Verifique se o certificado cliente foi emitido por um certificado específico ou chave pública. Um caso de uso comum é verificar se uma CA intermediária específica foi usada para emitir o certificado de cliente.
Certificado do emissor ou chave pública O certificado ou a chave pública do emissor raiz ou intermediário no formato PEM.

Insira o certificado, incluindo este texto:

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

Ou insira a chave pública, incluindo este texto:

-----BEGIN PUBLIC KEY-----

-----END PUBLIC KEY-----

Se você ativou o parâmetro Ativar Verificação do Emissor , esse parâmetro será exibido

Usar lista de permissões de CN

Especifique listas ou padrões de nomes comuns que os certificados clientes devem corresponder após a confiança ser estabelecida. Insira texto simples ou uma expressão regular. Defina várias entradas, inserindo cada entrada em uma nova linha

A lista a seguir mostra exemplos dos tipos de entrada de nome comum a serem usados em sua Lista de Alocações de CN

Nome fixo
127.0.0.1
1.1.1.1
Nome curinga
1.1.1.*
.*
Nome de domínio
www.host.*.com
localhost

Por padrão, esse parâmetro é desativado

Verificar revogação de certificado

Verifica o status de revogação de certificado na lista de revogação de certificado de cliente.

Para configurar essa opção, você deve ter conectividade de rede com o URL especificado pelo campo Pontos de distribuição de CRL do certificado do cliente na extensão X509v3, e o URL deve suportar apenas o formato de lista de revogação de certificados (CRL).

O OSCP não é suportado

Caminho do certificado de cliente (descontinuado)

Configure o caminho absoluto para o certificado de cliente Deve-se copiar o certificado de cliente no QRadar Console ou no Event Collector para a origem de log.

Se você selecionar HTTPS com TLS mútuo ( mTLS ) como Tipo de comunicação e selecionar Certificado do cliente em disco (obsoleto) como Repositório de confiança para autenticação TLS mútua, este parâmetro será exibido.

Método de análise de eventos
Evento por HTTP Post
Trate toda a postagem HTTP como um evento único sem nenhum padrão específico.
Evento por linha
Divida a postagem em vários eventos de linha única usando uma expressão regular para marcar o início de cada evento. Se você selecionar Events Per Line (Eventos por linha ), os dois campos a seguir estarão visíveis:
  • Match Specific Lines (Corresponder linhas específicas ): Por padrão, ele processará um evento por linha. Permita que ele corresponda a linhas específicas de acordo com o padrão de mensagem.
  • Padrão de mensagem : Insira uma expressão regular para dividir a postagem em vários eventos de linha única
Evento por matriz JSON
Especifique um caminho JSON (JPath) para identificar a raiz da matriz JSON, com cada entrada da matriz como um evento separado. Se você selecionar Event Per JSON Array, o campo a seguir ficará visível:
  • Expressão de caminho JSON : Insira um caminho JSON para identificar a raiz da matriz JSON, com cada entrada da matriz como um evento separado. Um caminho JSON deve começar com uma barra ('/') para indicar a raiz do objeto JSON e deve ser seguido por um ou mais nomes de campos JSON entre aspas duplas. Por exemplo:
    JSON: {"topic":"device-events","events":[{"device_name":"device 1"},
      {"device_name":"device 2"}]}
      JSON Path expression: /"events"
  • Preserve outer JSON Structure (Preservar estrutura JSON externa ): Se ativado, inclui a estrutura JSON fora da expressão de caminho JSON na saída. Por padrão, somente os elementos da matriz na expressão de caminho JSON são incluídos. Por exemplo:
     {"topic": "device","events": [{"audit_id": "audit 1","ap_name": "ap 1",
    "device_type": "device type 1"},{"audit_id": "audit 2","ap_name": "ap 2",
    "device_type": "device type 2"}]}
    Isso será convertido em vários eventos da seguinte forma:
     {"topic": "device","events": [{"audit_id": "audit 1","ap_name": "ap 1",
    "device_type": "device type 1"}]}
     {"topic": "device","events": [{"audit_id": "audit 2","ap_name": "ap 2",
    "device_type": "device type 2"}]}
Usar como uma origem de log do gateway

Selecione essa opção para que os eventos coletados fluam pelo mecanismo de análise de tráfego do QRadar® e para que o QRadar detecte automaticamente uma ou mais fontes de registro.

Usar análise sintática preditiva

Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.

No entanto, em raras circunstâncias o algoritmo pode fazer predições incorretas. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.

Ao ativar o parâmetro Usar como uma origem de log do gateway , é possível ativar a análise preditiva.

Padrão do Identificador de Origem de Log

Quando a opção Usar como uma origem de log do gateway estiver selecionada, use esta opção para definir um identificador de origem de log customizado para eventos que são processados. Se o Padrão identificador de origem de log não estiver configurado, QRadar recebe eventos como origens de log genéricas desconhecidas.

O campo Padrão do Identificador de Origem de Log aceita pares chave-valor, como key= value, para definir o Identificador de Origem de Log customizado para eventos que estão sendo processados e para origens de log a serem descobertas automaticamente, quando aplicável. Chave é a Sequência de formatos de identificador, que é o valor de origem resultante. Valor é o padrão regex associado que é usado para avaliar a carga útil atual. O valor (padrão regex) também suporta grupos de captura, que podem ser usados para customizar ainda mais a chave (Sequência de formatos de identificador).

Diversos pares chave-valor podem ser definidos, digitando cada padrão em uma nova linha. Quando são usados diversos padrões, eles são avaliados até que uma correspondência seja localizada. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

Os exemplos a seguir mostram as diversas funções de par chave-valor:
Padrões
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante
VPC-ACCEPT-OK
Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Ativar opções avançadas de configuração do servidor Ative esse parâmetro para configurar mais opções do servidor Se você não ativar esse parâmetro, os valores padrão serão usados
Comprimento máximo da carga útil (Byte) O tamanho máximo de carga útil de um único evento em bytes. O evento é dividido quando o tamanho de carga útil dele excede esse valor.

O valor padrão é 8192 e não deve ser maior que 32767.

Ao ativar o parâmetro Ativar Opções de Configuração do Servidor Avançado , esse parâmetro é exibido

Protocolos TLS

As versões do TLS que podem ser aceitas neste protocolo. Envie uma solicitação usando a mesma versão selecionada para o servidor.

TLSv1.3 é suportado de QRadar 7.5.0 UP5 em diante.

Importante: TLSv1.0 e TLSv1.1 não são mais suportados a partir do CR QRadar 7.3.3 FP10, 7.4.3 FP3e 7.5.0 . Liberações futuras podem não suportar TLSv1.0 e TLSv1.1.
Comprimento máximo da solicitação de método POST (MB) O tamanho máximo de um corpo da solicitação de método POST em MB. Se um tamanho do corpo da solicitação de POST exceder esse valor, um código de status HTTP 413 será retornado.

O valor padrão é 5 e não deve ser maior que 10.

Ao ativar o parâmetro Ativar Opções de Configuração do Servidor Avançado , esse parâmetro é exibido

Tópicos do manipulador de solicitações de postagem O número de threads de processamento alocados para tratar as solicitações de postagem recebidas.

Se os threads de processamento não conseguirem acompanhar os dados de postagem recebidos, um HTTP 429 será retornado.

Ao ativar o parâmetro Ativar Opções de Configuração do Servidor Avançado , esse parâmetro é exibido