IBM Security Randori Opções de configuração do protocolo da API REST

Para receber eventos de IBM Security Randori®, configure uma fonte de registro para se comunicar com o protocolo IBM Security Randori REST API.

O protocolo da API REST IBM Security Randori é um protocolo de saída ativo que fornece alertas sobre mudanças em uma superfície de ataque de organizações. Por exemplo, novos destinos descobertos.

Importante: antes de poder configurar uma origem de log para o Randori, deve-se obter sua Chave de API no portal da web do Randori .

Para obter mais informações sobre como obter esse valor, consulte Como incluir um token da API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html)

A tabela a seguir descreve os parâmetros específicos do protocolo para o protocolo da API REST do IBM Security Randori :

Tabela 1. IBM Security Randori Parâmetros do Protocolo da API REST
Parâmetro Descrição
Configuração de protocolo IBM API REST Randori REST
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma origem de log do IBM Security Randori configurada, assegure-se de fornecer a cada um um nome exclusivo.

Instância

O valor da instância é o URL que você usa para acessar Randori, comoapp2.randori.io. A estrutura para o valor de Instância é:

app[#].randori.io

em que [#] é um número que pode ser necessário para acessar a sua instância do Randori

Chave da API A chave de API que é usada para acessar a API de REST do IBM Security Randori

Para obter mais informações sobre como obter esse valor, consulte Como incluir um token da API (https://www.ibm.com/docs/en/SSD5I5K/intapi_api_AddAPIToken.html)

Pontuação mínima de prioridade Filtra novos destinos usando a pontuação de prioridade que você selecionar.
  • Baixo -Todos os novos destinos
  • Médio -Novos destinos com prioridade maior que 20
  • Alto -Novos destinos com prioridade de 30 ou maior
Tempestade mínima Filtra destinos existentes que possuem um valor de tentação modificado. Este filtro é baseado no valor de tentação que você selecionar.
  • Baixo -Todos os destinos com um valor de tentação modificado
  • Medium -Alvos com um valor de tentação maior que 14
  • Alta -Targets com um valor de tentação maior que 29
  • Crítico -Alvos com um valor de tentação maior que 39
Utilizar Proxy Se a API for acessada usando um proxy, marque esta caixa de seleção.

Configure os campos IP ou nome do host do proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, será possível deixar os campos Nome do usuário de proxy e Senha de proxy em branco.

Recorrência Especifique com que frequência o log coleta dados. O valor pode ser em Minutos (M), Horas (H), ou Dias (D). O padrão é 1 minuto.
Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Ativar opções avançadas

Selecione esta caixa de opção para ativar as seguintes opções de configuração: Permitir Desconfiado e Substituir Workflow.

Esses parâmetros ficarão visíveis somente se você marcar esta caixa de seleção.

Dias Iniciais de Dados Históricos Insira o número de dias antes da data atual para coletar dados históricos. Ao configurar uma nova origem de log, o IBM QRadar geraNew Targeteventos para destinos já existentes que tenham uma data de primeira vista dentro do número de dias que você insere. Esse valor é usado apenas antes que a fonte de log seja executada pela primeira vez.
Permitir não confiável Se você ativar esse parâmetro, o protocolo poderá aceitar certificados autoassinados e, portanto, não confiáveis localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável.

Os certificados devem estar em formato binário codificado por PEM ou RED e salvos como um arquivo .crt ou .cert.

Se você modifica o fluxo de trabalho para incluir um valor codificado por hardware para o parâmetro Permitir Certificados não confiáveis , o fluxo de trabalho sobrepõe sua seleção na UI. Se você não incluir esse parâmetro em seu fluxo de trabalho, então sua seleção na UI será usada.

Substituir Workflow Ative essa opção para customizar o fluxo de trabalho. Ao ativar essa opção, os parâmetros Fluxo de trabalho e Parâmetros de fluxo de trabalho aparecem.
Fluxo de trabalho

O documento XML que define como a instância de protocolo coleta eventos a partir da API de destino.

Para obter mais informações sobre o fluxo de trabalho padrão, consulte IBM Security Randori REST API protocol workflow.

Parâmetros de fluxo de trabalho

O documento XML que contém os valores de parâmetro que são usados diretamente pelo fluxo de trabalho.

Para obter mais informações sobre os parâmetros de fluxo de trabalho padrão, consulte IBM Security Randori REST API Protocol Workflow.