Resolução de problemas da API de alerta do SAP Enterprise Threat Detection

O DSM SAP Enterprise Threat Detection conta com os nomes de padrão de normas de alertas para identificar os eventos. Modificar os padrões pode resultar em eventos que aparecem como "Desconhecido".

Procedimento

  1. Verifique se as credenciais de login do servidor SAP Enterprise Threat Detection são válidas, seguindo estas etapas:
    1. Em um navegador da web, insira o endereço IP ou o nome de domínio de seu servidor SAP Enterprise Threat Detection. Por exemplo, http://192.0.2.1:8003.
    2. Insira seu nome de usuário e senha.
  2. Consulte o servidor SAP Enterprise Threat Detection para verificar se QRadar pode receber eventos. Use o exemplo a seguir como um ponto de início para criar sua consulta:
    <Server_URL>/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%20<Date>T15:00:00.00Z&$format=LEEF&$batchSize=10

    No exemplo, substitua os parâmetros a seguir com seus próprios valores:

    < Server_URL>
    O endereço do servidor SAP Enterprise Threat Detection que você está tentando acessar.
    < Date>
    A data do dia atual no formato AAAA-MM-DD. Escolha uma data em que você saiba que os eventos ocorreram; por exemplo, 2017-10-15.
    A consulta resultante pode ser semelhante a este exemplo:
    http://192.0.2.1:8003/sap/secmon/services/Alerts.xsjs?$query=AlertCreationTimestamp%20ge%202017-10-15T15:00:00.00Z&$format=LEEF&$batchSize=10
    Se existir um problema com a consulta, é improvável que o QRadar possa se conectar com êxito ao SAP Enterprise Threat Detection.
  3. Verifique se a porta do servidor não está bloqueada por um firewall.
    Nota: Se a porta estiver bloqueada, entre em contato com a sua segurança ou administrador de rede para abrir a porta.