Opções de configuração de protocolo de API REST Seculert Protection

Para receber eventos do Seculert, configure uma origem de log para usar o protocolo de API REST Seculert Protection.

O protocolo de API de REST do Seculert Protection é um protocolo de saída ativo que fornece alertas sobre incidentes confirmados de malware que estão comunicando ou exfiltrando informações ativamente.

Importante: Antes de configurar uma fonte de log para o Seculert, você deve utilizar as seguintes etapas para obter sua chave API a partir do portal web Seculert.
  1. Efetue login no portal da web Seculert.
  2. No painel, clique na guia API .
  3. Copie o valor para Sua chave de API.
A tabela a seguir descreve os parâmetros específicos do protocolo para o protocolo de API REST Seculert Protection:
Tabela 1. Parâmetros do protocolo de API REST Seculert Protection
Parâmetro Descrição
Tipo de origem de log Seculert
Configuração de protocolo API REST do Seculert Protection
Identificador de Fonte de Log

Digite o endereço IP ou o nome do host para a origem do log como um identificador para eventos do Seculert.

Cada origem do log adicional criada quando se tem várias instalações incluir idealmente um identificador único, como um endereço IP ou nome do host.

Chave da API

A chave da API que é usada para autenticação com a API REST Seculert Protection. A chave de API é obtida do portal da web do Seculert.

Utilizar Proxy Se a API for acessada usando um proxy, marque esta caixa de seleção.

Configure os campos IP ou nome do host do proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, será possível deixar os campos Nome do usuário de proxy e Senha de proxy em branco.

Recorrência Especifique com que frequência o log coleta dados. O valor pode ser em Minutos (M), Horas (H), ou Dias (D). O padrão é 10 minutos.
Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Ativar opções avançadas

Marque esta caixa de seleção para ativar as opções de configuração a seguir: Servidor, Versão da API, Intervalo de tempo de consulta, Permitir certificados não confiáveis, Substituir fluxo de trabalho, Fluxo de trabalho e Parâmetros de fluxo de trabalho.

Esses parâmetros ficarão visíveis somente se você marcar esta caixa de seleção.

Servidor

O servidor que é usado para formar a consulta de API.

Por exemplo, [Server]/1.1/incidents/records.

O valor padrão é https://api.seculert.com]../.

Versão da API

A versão da API que é usada para formar a consulta de API.

Por exemplo, https://api.seculert.com/[API Version]/incidents/records.

O valor padrão é 1.1.

Intervalo de tempo de consulta O intervalo de tempo máximo para cada consulta para coleta de eventos.

Por exemplo, se você configurar o intervalo como 15 minutos, a consulta coletará eventos do último tempo de consulta para 15 minutos depois. Se o tempo atual for menor que 15 minutos desde a última consulta, a consulta coletará eventos do último tempo de consulta até o momento atual.

O valor deve estar em milissegundos (ms); 1000 ms é 1 segundo. O valor padrão é de 900000 ms (15 minutos).

Permitir não confiável Se você ativar esse parâmetro, o protocolo poderá aceitar certificados autoassinados e, portanto, não confiáveis localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável.

Os certificados devem estar em formato binário codificado por PEM ou RED e salvos como um arquivo .crt ou .cert.

Se você modifica o fluxo de trabalho para incluir um valor codificado por hardware para o parâmetro Permitir Certificados não confiáveis , o fluxo de trabalho sobrepõe sua seleção na UI. Se você não incluir esse parâmetro em seu fluxo de trabalho, então sua seleção na UI será usada.

Substituir fluxo de trabalho Ative essa opção para customizar o fluxo de trabalho. Ao ativar essa opção, os parâmetros Fluxo de trabalho e Parâmetros de fluxo de trabalho aparecem.
Fluxo de Trabalho

O documento XML que define como a instância de protocolo coleta eventos a partir da API de destino.

Para obter mais informações sobre o fluxo de trabalho padrão, consulte Fluxo de trabalho do protocolo da API REST do Seculert Protection.

Parâmetros de fluxo de trabalho

O documento XML que contém os valores de parâmetro que são usados diretamente pelo fluxo de trabalho.

Para obter mais informações sobre os parâmetros de fluxo de trabalho padrão, consulte Fluxo de trabalho do protocolo da API REST do Seculert Protection.

Ativado Por padrão, a caixa de seleção é marcada para ativar a origem do log para se comunicar com QRadar.
Credibilidade

Selecione a Credibilidade da origem de log. O intervalo é de 0 – 10.

A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5.

Coletor de eventos de destino Selecione o Coletor de eventos de destino a ser usado como destino para a origem de log.
Unindo Eventos

Selecione esta caixa de seleção para ativar a origem de log para eventos de união (pacote configurável).

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de união das configurações do sistema em QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Armazenar Carga Útil do Evento

Selecione esta caixa de seleção para ativar a origem de log para armazenar informações de carga útil do evento.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.