Opções de configuração de protocolo SDEE

É possível configurar uma fonte de log para utilizar o protocolo Security Device Event Exchange (SDEE). O QRadar usa o protocolo para coletar eventos de dispositivos que usam servidores SDEE.

O protocolo SDEE é um protocolo de saída/ativo.

A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo SDEE:
Tabela 1. Parâmetros do protocolo SDEE
Parâmetro Descrição
Configuração de protocolo SDEE
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log do SDEE configurada, certise-se de que você dê a cada um um nome exclusivo.

URL A URL HTTP ou HTTPS que é necessária para acessar a origem de log, por exemplo, https://www.example.com/cgi-bin/sdee-server.

Para SDEE/CIDEE (Cisco IDS v5.x e superior), a URL deve terminar com /cgi-bin/sdee-server. Para administradores com RDEP (Cisco IDS v4.x e superior), a URL deve terminar com /cgi-bin/event-server.

Forçar Assinatura Quando a caixa de seleção for marcada, o protocolo força o servidor a eliminar o mínimo de conexões ativas e aceitar uma nova conexão de assinatura SDEE para a origem do log.
Espera Máxima para Bloqueio de Eventos Quando uma solicitação de coleta é feita e nenhum evento novo estiver disponível, o protocolo permite um bloqueio de eventos. O bloqueio evita que outra solicitação de evento seja feita em um dispositivo remoto que não tinha nenhum novo evento. Esse tempo limite é destinado a conservar recursos do sistema.