Protocolo da API de REST Universal Cloud
O protocolo da API REST do Universal Cloud é um protocolo ativo de saída para o IBM QRadar. É possível customizar o protocolo da API de REST Universal Cloud para coletar eventos de várias APIs de REST, incluindo origens de dados que não têm um DSM ou protocolo específico.
O comportamento do protocolo da API de REST Universal Cloud é definido por um documento XML de fluxo de trabalho. É possível criar seu próprio documento XML ou obtê-lo do IBM Fix Central ou de terceiros no GitHub.
Para obter exemplos de protocolo da API REST do Universal Cloud, consulte GitHub (https://github.com/ibm-security-intelligence/IBM®-QRadar-Universal-Cloud-REST-API).
A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo da API de REST Universal Cloud.
| Parâmetro | Descrição |
|---|---|
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor
específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log da REST API REST configurada, certise-se de que você dê a cada um um nome exclusivo.
Observação: O valor do identificador de origem do registro deve corresponder ao valor do atributo de origem se o atributo de origem estiver presente no<PostEvents>no fluxo de trabalho. Se os valores não corresponderem, os eventos podem não ser mapeados para a origem de registro correta.
|
| Fluxo de trabalho | O documento XML que define como a instância de protocolo coleta eventos a partir da API de destino. Para obter mais informações, consulte Fluxo de trabalho. |
| Workflow Parameter Values | O documento XML que contém os valores de parâmetro que são usados diretamente pelo fluxo de trabalho. Para obter mais informações, consulte Valores de parâmetros do fluxo de trabalho. |
| Permitir certificados não confiáveis | Se você ativar esse parâmetro, o protocolo poderá aceitar certificados autoassinados e, portanto, não confiáveis localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável. Os certificados devem estar em formato binário codificado por PEM ou RED e salvos como um arquivo .crt ou .cert. Se você modifica o fluxo de trabalho para incluir um valor codificado por hardware para o parâmetro Permitir Certificados não confiáveis , o fluxo de trabalho sobrepõe sua seleção na UI. Se você não incluir esse parâmetro em seu fluxo de trabalho, então sua seleção na UI será usada. |
| Utilizar Proxy | Se a API for acessada usando um proxy, marque esta caixa de seleção. Configure os campos IP ou nome do host do proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, será possível deixar os campos Nome do usuário de proxy e Senha de proxy em branco. |
| Recorrência | Especifique com que frequência o log coleta dados. O valor pode ser em Minutos (M), Horas (H), ou Dias (D). O padrão é 10 minutos. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |