Cisco Cloud-Websicherheit
Das IBM QRadar DSM für Cisco Cloud Web Security (CWS) erfasst Webnutzungsprotokolle aus einem Cisco Cloud Web Security-Speicher (CWS) mithilfe einer Amazon S3 -kompatiblen API.
| Spezifikation | Wert |
|---|---|
| Hersteller | Cisco |
| DSM-Name | Cisco Cloud-Websicherheit |
| Name der RPM-Datei | DSM-CiscoCloudWebSecurity-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | nicht zutreffend |
| Protokoll | Amazon AWS S3 -REST-API |
| Ereignisformat | W3C |
| Aufgezeichnete Ereignistypen | Alle Webnutzungsprotokolle |
| Automatisch erkannt? | Nein |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Cisco CWS-Produktinformationen (https://www.cisco.com/go/cws) |
- Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support-Website herunter und installieren Sie sie in der Reihenfolge, in der sie aufgeführt sind, auf Ihrem QRadar
Console:
- Protocol Common RPM
- Amazon AWS -REST-API-Protokoll-RPM
- DSMCommon-RPM
- Cisco Cloud Web Security DSM-RPM
- Aktivieren Sie die Protokollextraktion im Cisco ScanCenter (Verwaltungsportal).
- Fügen Sie eine Cisco Cloud Web Security-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Cisco Cloud Web Security-Ereignissammlung erfordern:
Tabelle 2. Protokollquellenparameter für Cisco Cloud Web Security Parameter Wert Protokollquellentyp Cisco Cloud-Websicherheit Protokollkonfiguration Amazon AWS S3 -REST-API Log Source Identifier (Protokollquellenkennung) Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn Sie mehrere Cisco CWS-Protokollquellen konfiguriert haben, können Sie die erste Protokollquelle als ciscocws1, die zweite Protokollquelle als ciscocws2und die dritte Protokollquelle als ciscocws13angeben.
Signaturversion Wählen Sie Signature Version 2aus.
Wenn Ihre Cisco CWS-API Signature Version 4verwendet, wenden Sie sich an Ihren Systemadministrator.
Regionsname (nur Signatur V4 ) Die Region, die dem Amazon S3 -Bucket zugeordnet ist. Servicename (nur Signatur V4 ) Geben Sie s3ein. Der Name des Amazon Web Service. Bucketname Der Name des Cisco CWS-Buckets, in dem die Protokolldateien gespeichert werden. Endpunkt-URL https://vault.scansafe.com/ Öffentlicher Schlüssel Der Zugriffsschlüssel zum Aktivieren der Protokollextraktion aus dem Cisco CWS-Bucket. Zugriffsschlüssel Der geheime Schlüssel zum Aktivieren der Protokollextraktion aus dem Cisco CWS-Bucket. Verzeichnispräfix Die Position des Stammverzeichnisses im Cisco CWS-Speicherbucket, aus dem die Cisco CWS-Protokolle abgerufen werden Die Position des Stammverzeichnisses könnte beispielsweise cws-logs/lauten. Dateimuster .*?\.txt\.gz Ereignisformat W3C. Die Protokollquelle ruft Ereignisse im Textformat W3C ab. Proxy verwenden Wenn ein Proxy konfiguriert ist, wird der gesamte Datenverkehr für die Protokollquelle über den Proxy übertragen, sodass QRadar auf die Amazon AWS S3 -Buckets zugreifen kann.
Konfigurieren Sie die Felder Proxy Server, Proxy Port, Proxy Usernameund Proxy Password . Wenn der Proxy keine Authentifizierung erfordert, lassen Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer.
Serverzertifikat (e) automatisch anfordern Wenn Sie Jaauswählen, lädt QRadar das Zertifikat herunter und beginnt, dem Zielserver zu vertrauen.
Wiederholung Gibt an, wie oft das Amazon AWS S3 REST-API-Protokoll eine Verbindung zur Cisco CWS-API herstellt, um nach neuen Dateien zu suchen, und ruft sie ab, wenn sie vorhanden sind. Das Format ist M/H/D für Minuten/Stunden/Tage. Der Standardwert ist 5 M.
Jeder Zugriff auf ein AWS S3 -Bucket verursacht Geldkosten für das Konto, das Eigner des Buckets ist. Daher erhöht ein kleinerer Wiederholungswert die Kosten.
| Ereignisname | Untergeordnete Kategorie | Beispielprotokollnachricht |
|---|---|---|
| c: comp-Block | Zugriff verweigert |
|