IBM Security QRadar EDR Opções de configuração do protocolo da API REST
Para receber eventos de IBM Security QRadar EDR, configure uma fonte de registro para se comunicar com o protocolo da API REST IBM Security QRadar EDR.
O protocolo da API REST IBM Security QRadar EDR é um protocolo de saída ativo que fornece alertas sobre incidentes confirmados de malware que estão comunicando ativamente ou exfiltrando informações.
- Efetue login em seu console do IBM Security QRadar EDR
- Na guia Administração , selecione Aplicativos APIe, em seguida, clique em Criar Aplicativo.
- No campo Nome do Aplicativo , digite um nome exclusivo para o aplicativo. Em seguida, clique em Criar.
- Copie e salve os valores App ID e Chave secreta . Você deve ter esses valores para incluir uma origem de registro para IBM Security QRadar EDR.
A tabela a seguir descreve os parâmetros específicos do protocolo para o protocolo da API REST do IBM Security QRadar EDR :
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | IBM Security QRadar EDR API REST |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma origem de log do IBM Security QRadar EDR configurada, assegure-se de fornecer a cada uma um nome exclusivo. |
| Endereço do Servidor | O endereço IP ou nome do host do servidor IBM Security QRadar EDR . |
| App ID | O valor App ID que você copiou e salvou da configuração do aplicativo IBM Security QRadar EDR . |
| Chave secreta | O valor Chave secreta que você copiou e salvou da configuração do aplicativo IBM Security QRadar EDR . |
| Utilizar Proxy | Se a API for acessada usando um proxy, marque esta caixa de seleção. Configure os campos IP ou nome do host do proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, será possível deixar os campos Nome do usuário de proxy e Senha de proxy em branco. |
| Recorrência | Especifique com que frequência o log coleta dados. O valor pode ser em Minutos (M), Horas (H), ou Dias (D). O padrão é 1 minuto. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
| Ativar opções avançadas | Selecione esta caixa de opção para ativar as seguintes opções de configuração: Permitir Untrusted, Substituição Workflow, Workflowe Parâmetros de Fluxo de Trabalho. Esses parâmetros ficarão visíveis somente se você marcar esta caixa de seleção. |
| Permitir não confiável | Se você ativar esse parâmetro, o protocolo poderá aceitar certificados autoassinados e, portanto, não confiáveis localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável. Os certificados devem estar em formato binário codificado por PEM ou RED e salvos como um arquivo .crt ou .cert. Se você modifica o fluxo de trabalho para incluir um valor codificado por hardware para o parâmetro Permitir Certificados não confiáveis , o fluxo de trabalho sobrepõe sua seleção na UI. Se você não incluir esse parâmetro em seu fluxo de trabalho, então sua seleção na UI será usada. |
| Substituir Workflow | Ative essa opção para customizar o fluxo de trabalho. Ao ativar essa opção, os parâmetros Fluxo de trabalho e Parâmetros de fluxo de trabalho aparecem. |
| Fluxo de trabalho | O documento XML que define como a instância de protocolo coleta eventos a partir da API de destino. Para obter mais informações sobre o fluxo de trabalho padrão, consulte IBM Security QRadar EDR REST API protocol workflow. |
| Parâmetros de fluxo de trabalho | O documento XML que contém os valores de parâmetro que são usados diretamente pelo fluxo de trabalho. Para obter mais informações sobre os parâmetros de fluxo de trabalho padrão, consulte IBM Security QRadar EDR REST API protocol workflow. |