Protocolo da API de REST Universal Cloud

O protocolo da API REST do Universal Cloud é um protocolo ativo de saída para o IBM QRadar. É possível customizar o protocolo da API de REST Universal Cloud para coletar eventos de várias APIs de REST, incluindo origens de dados que não têm um DSM ou protocolo específico.

O comportamento do protocolo da API de REST Universal Cloud é definido por um documento XML de fluxo de trabalho. É possível criar seu próprio documento XML ou obtê-lo do IBM Fix Central ou de terceiros no GitHub.

Importante: o protocolo da API REST do Universal Cloud é suportado no QRadar 7.3.2 ou mais recente e o app QRadar Log Source Management deve ser instalado. Para obter mais informações sobre como instalar o aplicativo, consulte Instalando o aplicativo QRadar® Log Source Management.

Para obter exemplos de protocolo da API REST do Universal Cloud, consulte GitHub (https://github.com/ibm-security-intelligence/IBM®-QRadar-Universal-Cloud-REST-API).

Dica: IBM suporta apenas os fluxos de trabalho que são diretamente referenciados no DSM Configuration Guide. Os fluxos de trabalho no GitHub podem ser usados como recursos educativos, mas não são suportados pelo IBM.

A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo da API de REST Universal Cloud.

Tabela 1. Parâmetros de protocolo da API de REST Universal Cloud
Parâmetro Descrição
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log da REST API REST configurada, certise-se de que você dê a cada um um nome exclusivo.
Observação: O valor do identificador de origem do registro deve corresponder ao valor do atributo de origem se o atributo de origem estiver presente no<PostEvents>no fluxo de trabalho. Se os valores não corresponderem, os eventos podem não ser mapeados para a origem de registro correta.
Fluxo de trabalho

O documento XML que define como a instância de protocolo coleta eventos a partir da API de destino.

Para obter mais informações, consulte Fluxo de trabalho.

Workflow Parameter Values

O documento XML que contém os valores de parâmetro que são usados diretamente pelo fluxo de trabalho.

Para obter mais informações, consulte Valores de parâmetros do fluxo de trabalho.

Permitir certificados não confiáveis Se você ativar esse parâmetro, o protocolo poderá aceitar certificados autoassinados e, portanto, não confiáveis localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável.

Os certificados devem estar em formato binário codificado por PEM ou RED e salvos como um arquivo .crt ou .cert.

Se você modifica o fluxo de trabalho para incluir um valor codificado por hardware para o parâmetro Permitir Certificados não confiáveis , o fluxo de trabalho sobrepõe sua seleção na UI. Se você não incluir esse parâmetro em seu fluxo de trabalho, então sua seleção na UI será usada.

Utilizar Proxy Se a API for acessada usando um proxy, marque esta caixa de seleção.

Configure os campos IP ou nome do host do proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, será possível deixar os campos Nome do usuário de proxy e Senha de proxy em branco.

Recorrência Especifique com que frequência o log coleta dados. O valor pode ser em Minutos (M), Horas (H), ou Dias (D). O padrão é 10 minutos.
Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.