Criando um fluxo de eventos Cisco AMP

A API do Cisco AMP for Endpoints retorna as credenciais do Advanced Message Queuing Protocol (AMQP) em várias respostas de consulta da API do Cisco AMP for Endpoints.

Procedimento

  1. Faça o download da ferramenta de linha de comandos curl a partir do website de download curl (https://curl.haxx.se/download.html).
    Você pode executar o comando curl em seu servidor Cisco ou QRadar Console.
  2. Para criar um fluxo do evento do CISCO AMP, digite um dos exemplos de comando a seguir. Você precisa dos valores de parâmetro ao configurar uma origem de registro em IBM QRadar.
    Esse comando pode ser executado em qualquer dispositivo. Não é necessário executá-lo no Coletor de eventos.
    Importante: Devido a formatação de problemas, cole as consultas em um editor de texto e, em seguida, remova quaisquer caracteres de retorno de transporte ou de alimentação de linha.

    Exemplo 1: chamada da API padrão para obter todos os IDs de evento e todos os GUIDs do grupo em um único fluxo do evento.

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>"}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'

    Exemplo 2: chamada da API com diversos IDs de evento e GUIDs do grupo definidos.

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519105, 1090519102,553648199,1090519112], \"group_guid":["0a00a0aa-0000-000a-a000-0a0aa0a0aaa0","aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'

    Exemplo 3: chamada da API com um único ID de evento e GUID do grupo definido.

    curl -X POST -H 'accept: application/json' \-H 'content-type: application/json' \-H 'accept: application/json' \-H 'accept-encoding: identity' --compressed \-H 'Accept-Encoding: gzip, deflate' \-d '{"name":"<STREAMNAME>", \"event_type": [1090519112], \"group_guid":["aa00a0aa-0000-000a-a000-0a0aa0a0aaa0"]}' \-u <CLIENTID:APIKEY> \'https://api.amp.cisco.com/v1/event_streams'
    Ao inserir a consulta, os valores a seguir devem ser configurados:
    • <STREAMNAME> é um nome de sua escolha para o fluxo de eventos.
    • <group_guid> é o grupo GUID que você deseja usar para se vincular ao fluxo de eventos <0a00a0aa-0000-000a-a000-0a0aa0a0aaa0>. Você pode consultar sua API AMP Cisco para encontrar um valor de GUID do grupo ou deixar este valor em branco.
    • <CLIENTID:APIKEY> é o ID do Cliente e a Chave API que você criou.

    Se você estiver na região Asia Pacific Japan and China (APJC), mude de 'https://api.amp.cisco.com/v1/event_streams' para 'https://api.apjc.amp.cisco.com/v1/event_streams'.

    Se você estiver na região Europeia, mude de 'https://api.amp.cisco.com/v1/event_streams' para 'https://api.eu.amp.cisco.com/v1/event_streams'.

    Resposta de Consulta de Amostra:

    {
       "version":"v1.2.0",
       "metadata":{
          "links":{
             "self":"https://api.amp.cisco.com/v1/event_streams"
          }
       },
       "data":{
          "id":2216,
          "name":"STREAMNAME",
          "group_guids":[
             "0a00a8aa-0000-000a-a000-0a0aa0a0aaa0"
          ],
          "event_types":[
             553648130,
             554696714
          ],
          "amqp_credentials":{
             "user_name":"1116-aa00a0000000000000a0",
             "queue_name":"event_stream_1116",
             "password":"0a0aa00a0a0aa000000a0000aa0000aa0a00000a",
             "host":"export-streaming.amp.cisco.com",
             "port":"443",
             "proto":"https"
          }
       }
    }
    

    Cada origem de log pode aceitar um único fluxo, independentemente do número de tipos de evento ou de group_guids solicitados no fluxo. Se a API do CISCO AMP aceitar a solicitação e retornar as informações de conexão do fluxo, será possível se conectar a essas informações.

    Para obter mais informações, consulte a Documentação Cisco (https://api-docs.amp.cisco.com/api_actions/details?api_action=POST+%2Fv1%2Fevent_streams&api_host=api.amp.cisco.com&api_resource=EventStream&api_version=v1).

O que fazer a seguir

Configure uma origem de log no QRadar para um usuário gerenciar o fluxo de eventos do Cisco AMP.