Criando um fluxo de eventos Cisco AMP
A API do Cisco AMP for Endpoints retorna as credenciais do Advanced Message Queuing Protocol (AMQP) em várias respostas de consulta da API do Cisco AMP for Endpoints.
Procedimento
- Faça o download da ferramenta de linha de comandos curl a partir do website de download curl (https://curl.haxx.se/download.html).Você pode executar o comando curl em seu servidor Cisco ou QRadar Console.
- Para criar um fluxo do evento do CISCO AMP, digite um dos exemplos de comando a seguir. Você precisa dos valores de parâmetro ao configurar uma origem de registro em IBM
QRadar.Esse comando pode ser executado em qualquer dispositivo. Não é necessário executá-lo no Coletor de eventos.Importante: Devido a formatação de problemas, cole as consultas em um editor de texto e, em seguida, remova quaisquer caracteres de retorno de transporte ou de alimentação de linha.
Exemplo 1: chamada da API padrão para obter todos os IDs de evento e todos os GUIDs do grupo em um único fluxo do evento.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>"}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'Exemplo 2: chamada da API com diversos IDs de evento e GUIDs do grupo definidos.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519105, 1090519102,553648199,1090519112], \"group_guid":["0a00a0aa-0000-000a-a000-0a0aa0a0aaa0","aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'Exemplo 3: chamada da API com um único ID de evento e GUID do grupo definido.
curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519112], \"group_guid":["aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'Ao inserir a consulta, os valores a seguir devem ser configurados:- <STREAMNAME> é um nome de sua escolha para o fluxo de eventos.
- <group_guid> é o grupo GUID que você deseja usar para se vincular ao fluxo de eventos <0a00a0aa-0000-000a-a000-0a0aa0a0aaa0>. Você pode consultar sua API AMP Cisco para encontrar um valor de GUID do grupo ou deixar este valor em branco.
- <CLIENTID:APIKEY> é o ID do Cliente e a Chave API que você criou.
Se você estiver na região Asia Pacific Japan and China (APJC), mude de
'https://api.amp.cisco.com/v1/event_streams'para'https://api.apjc.amp.cisco.com/v1/event_streams'.Se você estiver na região Europeia, mude de
'https://api.amp.cisco.com/v1/event_streams'para'https://api.eu.amp.cisco.com/v1/event_streams'.Resposta de Consulta de Amostra:
{ "version":"v1.2.0", "metadata":{ "links":{ "self":"https://api.amp.cisco.com/v1/event_streams" } }, "data":{ "id":2216, "name":"STREAMNAME", "group_guids":[ "0a00a8aa-0000-000a-a000-0a0aa0a0aaa0" ], "event_types":[ 553648130, 554696714 ], "amqp_credentials":{ "user_name":"1116-aa00a0000000000000a0", "queue_name":"event_stream_1116", "password":"0a0aa00a0a0aa000000a0000aa0000aa0a00000a", "host":"export-streaming.amp.cisco.com", "port":"443", "proto":"https" } } }Cada origem de log pode aceitar um único fluxo, independentemente do número de tipos de evento ou de group_guids solicitados no fluxo. Se a API do CISCO AMP aceitar a solicitação e retornar as informações de conexão do fluxo, será possível se conectar a essas informações.
Para obter mais informações, consulte a Documentação Cisco (https://api-docs.amp.cisco.com/api_actions/details?api_action=POST+%2Fv1%2Fevent_streams&api_host=api.amp.cisco.com&api_resource=EventStream&api_version=v1).