Opções de configuração de protocolo SDEE
É possível configurar uma fonte de log para utilizar o protocolo Security Device Event Exchange (SDEE). O QRadar usa o protocolo para coletar eventos de dispositivos que usam servidores SDEE.
O protocolo SDEE é um protocolo de saída/ativo.
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | SDEE |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log do SDEE configurada, certise-se de que você dê a cada um um nome exclusivo. |
| URL | A URL HTTP ou HTTPS que é necessária para acessar a origem de log, por exemplo, https://www.example.com/cgi-bin/sdee-server. Para SDEE/CIDEE (Cisco IDS v5.x e superior), a URL deve terminar com /cgi-bin/sdee-server. Para administradores com RDEP (Cisco IDS v4.x e superior), a URL deve terminar com /cgi-bin/event-server. |
| Forçar Assinatura | Quando a caixa de seleção for marcada, o protocolo força o servidor a eliminar o mínimo de conexões ativas e aceitar uma nova conexão de assinatura SDEE para a origem do log. |
| Espera Máxima para Bloqueio de Eventos | Quando uma solicitação de coleta é feita e nenhum evento novo estiver disponível, o protocolo permite um bloqueio de eventos. O bloqueio evita que outra solicitação de evento seja feita em um dispositivo remoto que não tinha nenhum novo evento. Esse tempo limite é destinado a conservar recursos do sistema. |