IBM Security Randori Opções de configuração do protocolo da API REST
Para receber eventos de IBM Security Randori®, configure uma fonte de registro para se comunicar com o protocolo IBM Security Randori REST API.
O protocolo da API REST IBM Security Randori é um protocolo de saída ativo que fornece alertas sobre mudanças em uma superfície de ataque de organizações. Por exemplo, novos destinos descobertos.
Para obter mais informações sobre como obter esse valor, consulte Como incluir um token da API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html)
A tabela a seguir descreve os parâmetros específicos do protocolo para o protocolo da API REST do IBM Security Randori :
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | IBM API REST Randori REST |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma origem de log do IBM Security Randori configurada, assegure-se de fornecer a cada um um nome exclusivo. |
| Instância | O valor da instância é o URL que você usa para acessar Randori, comoapp2.randori.io. A estrutura para o valor de Instância é: app[#].randori.io em que [#] é um número que pode ser necessário para acessar a sua instância do Randori |
| Chave da API | A chave de API que é usada para acessar a API de REST do IBM Security Randori Para obter mais informações sobre como obter esse valor, consulte Como incluir um token da API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html) |
| Pontuação mínima de prioridade | Filtra novos destinos usando a pontuação de prioridade que você selecionar.
|
| Tempestade mínima | Filtra destinos existentes que possuem um valor de tentação modificado. Este filtro é baseado no valor de tentação que você selecionar.
|
| Utilizar Proxy | Se a API for acessada usando um proxy, marque esta caixa de seleção. Configure os campos IP ou nome do host do proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, será possível deixar os campos Nome do usuário de proxy e Senha de proxy em branco. |
| Recorrência | Especifique com que frequência o log coleta dados. O valor pode ser em Minutos (M), Horas (H), ou Dias (D). O padrão é 1 minuto. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
| Ativar opções avançadas | Selecione esta caixa de opção para ativar as seguintes opções de configuração: Permitir Desconfiado e Substituir Workflow. Esses parâmetros ficarão visíveis somente se você marcar esta caixa de seleção. |
| Dias Iniciais de Dados Históricos | Insira o número de dias antes da data atual para coletar dados históricos. Ao configurar uma nova origem de log, o IBM QRadar geraNew Targeteventos para destinos já existentes que tenham uma data de primeira vista dentro do número de dias que você insere. Esse valor é usado apenas antes que a fonte de log seja executada pela primeira vez. |
| Permitir não confiável | Se você ativar esse parâmetro, o protocolo poderá aceitar certificados autoassinados e, portanto, não confiáveis localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável. Os certificados devem estar em formato binário codificado por PEM ou RED e salvos como um arquivo .crt ou .cert. Se você modifica o fluxo de trabalho para incluir um valor codificado por hardware para o parâmetro Permitir Certificados não confiáveis , o fluxo de trabalho sobrepõe sua seleção na UI. Se você não incluir esse parâmetro em seu fluxo de trabalho, então sua seleção na UI será usada. |
| Substituir Workflow | Ative essa opção para customizar o fluxo de trabalho. Ao ativar essa opção, os parâmetros Fluxo de trabalho e Parâmetros de fluxo de trabalho aparecem. |
| Fluxo de trabalho | O documento XML que define como a instância de protocolo coleta eventos a partir da API de destino. Para obter mais informações sobre o fluxo de trabalho padrão, consulte IBM Security Randori REST API protocol workflow. |
| Parâmetros de fluxo de trabalho | O documento XML que contém os valores de parâmetro que são usados diretamente pelo fluxo de trabalho. Para obter mais informações sobre os parâmetros de fluxo de trabalho padrão, consulte IBM Security Randori REST API Protocol Workflow. |